Egy új, több mint 2 éve aktív Magecart kampány komoly nyomás alá helyezi a bankokat – miközben a támadások valójában webshopokon keresztül történnek.
A támadás különösen veszélyes, mert:
👉 nem „feltöri” a fizetést
👉 hanem beleolvad a legitim fizetési folyamatba
⚠️ A lényeg röviden
- 🌍 Globális kampány (12+ ország)
- 🕒 24+ hónap aktív működés
- 🌐 100+ domain infrastruktúra
- 🛒 WooCommerce célpontok
- 🏦 valódi áldozat: bankok + kártyabirtokosok
🧠 Miért brutálisan hatékony?
1. 🎭 Fizetési oldal klónozás (pl. Redsys)
A támadók lemásolják a legitim fizetési élményt
(pl. Redsys)
👉 a felhasználó nem lát különbséget
2. 🔄 Checkout hijacking (fizetési lépés eltérítése)
- eredeti fizetési oldal → ELREJT
- hamis fizetési UI → BETÖLT
- felhasználó → adatot megadja
👉 minden teljesen valósnak tűnik
3. 📡 WebSocket exfiltration (láthatatlan adatlopás)
A legdurvább rész:
👉 nem HTTP POST
👉 hanem WebSocket (wss://)
Ezért:
- nem jelenik meg klasszikus logokban
- SIEM / WAF nehezebben látja
Ellopott adatok:
- kártyaszám
- lejárat
- CVV
- BIN
🏗️ A támadás architektúrája (nagyon profi)
🧩 1. Loader (kis JS injektálva)
- csak egy „kapu”
- külső szerverről húzza le a payloadot
🔁 2. Multi-domain fallback
Ha egy domain blokkolva:
👉 automatikusan másikra vált
🎯 3. Dinamikus payload
- nem a weboldalon van
- kívülről töltődik be
👉 nehezebb detektálni és eltávolítani
🧠 4. Frontend adaptáció
- nyelvek: EN, ES, FR, AR
- UI igazodik webshophoz
👉 hiper hiteles élmény
📲 + EXTRA: Android malware terjesztés
A script:
- felismeri mobil usert
- APK-t ajánl „kedvezményért”
👉 social engineering + malware egyben
🏦 Miért a bankok a valódi áldozatok?
Bár webshop fertőződik:
👉 pénzügyi kár = bankoknál
👉 reputációs kár = payment rendszereknél
Ez supply chain jellegű támadás
🔥 Mitől ennyire tartós?
- ✔️ domain rotáció
- ✔️ payload dinamikus
- ✔️ localStorage state
- ✔️ anti-tampering + obfuszkáció
- ✔️ saját VM-es kód
👉 ez már kvázi malware platform
🛡️ Védekezés (nem elmélet – gyakorlat)
✅ Webshop oldal:
- JS integrity monitoring (Subresource Integrity)
- CSP szigorítás
- third-party script audit
✅ Bank / payment oldal:
- viselkedés alapú fraud detection
- session anomália figyelés
- real-time transaction scoring
✅ SOC szint:
- WebSocket traffic monitorozás (!!)
- DOM manipulation detection
- checkout flow integrity vizsgálat
✅ Felhasználói oldal:
- virtuális kártyák
- limitált fizetési limitek
- 3DS + push megerősítés
🧠 Amit ebből látni kell (nagyon fontos)
Ez már nem:
❌ „webshop hack”
Ez:
👉 payment chain manipulation
🔮 Trend (amit előre kell látni)
Ez a támadási irány fog jönni:
- böngésző oldali támadások ↑
- UI-alapú csalás ↑
- valós idejű exfiltration ↑
👉 klasszikus backend security kevés lesz





