LIVE_FEED
--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL
← назад към блога
Разузнаване за заплахи2026-05-2610 мин. четене

Уеб скиминг през 2026: пълно ръководство за защитника

Magecart, formjacking и скимъри в service workers са едно семейство заплахи. Ето как изглежда уеб скимингът днес и какъв мониторинг реално го спира.

Уеб скиминг е общото название за кражба на данни от карти и идентификационни данни директно от браузъра на посетителя чрез инжектиран клиентски код. Magecart е най-известната подгрупа, formjacking е по-широката техника, а скимърите са самите скриптове. Всички споделят един модел: компрометирана зависимост, тих listener, ексфилтрация към домейн на нападателя.

Какво се промени през 2024–2026: скимърите вече рядко стоят в очевидни inline <script> тагове. Доминиращите варианти, които виждаме, се крият в service workers (които преживяват презареждания на страницата), в WebAssembly blobs, в lazy-imported chunks и в стеанография в PNG/SVG. Много от тях се активират условно — само за реални сесии, които минават anti-analysis проверка за headless browser.

Тази условност е причината пасивните скенери да се провалят. Скенер, който чете статично HTML или съпоставя сигнатури веднъж дневно, не вижда полезен товар, който се появява само при истинско взаимодействие. Нужен е мониторинг на изпълнение в реален браузър, който изглежда достатъчно като реален посетител, за да задейства скимъра — и записва всичко, когато той сработи.

Подходът на ExploitShield: напълно инструктиран Chromium с hooks за service-worker изпълнява синтетичен checkout на всеки 5 минути, записва всяко изпълнено JS тяло, деобфускира честите packer-и и сравнява всяка изходяща POST дестинация с 500+ блоклиста и евристики за крайни точки с форма на скимър. Скимърът сработва точно веднъж за всяка реално изглеждаща сесия — и го виждаме, защото изглеждаме като реална сесия.

Контролен списък за защитника: поддържайте инвентар на скриптовете от трети страни на платежните пътища; прилагайте Content-Security-Policy с allow-list на свързванията; наблюдавайте изходящите дестинации при реално изпълнение; и третирайте всеки новорегистриран домейн, достигнат от checkout страница, като инцидент до доказване на противното.