💳 Globális Magecart kampány – amikor a fizetési folyamat válik támadási felületté

Magecart payment attack

Egy új, több mint 2 éve aktív Magecart kampány komoly nyomás alá helyezi a bankokat – miközben a támadások valójában webshopokon keresztül történnek.

A támadás különösen veszélyes, mert:
👉 nem „feltöri” a fizetést
👉 hanem beleolvad a legitim fizetési folyamatba


⚠️ A lényeg röviden

  • 🌍 Globális kampány (12+ ország)
  • 🕒 24+ hónap aktív működés
  • 🌐 100+ domain infrastruktúra
  • 🛒 WooCommerce célpontok
  • 🏦 valódi áldozat: bankok + kártyabirtokosok

🧠 Miért brutálisan hatékony?

1. 🎭 Fizetési oldal klónozás (pl. Redsys)

A támadók lemásolják a legitim fizetési élményt
(pl. Redsys)

👉 a felhasználó nem lát különbséget


2. 🔄 Checkout hijacking (fizetési lépés eltérítése)
  • eredeti fizetési oldal → ELREJT
  • hamis fizetési UI → BETÖLT
  • felhasználó → adatot megadja

👉 minden teljesen valósnak tűnik


3. 📡 WebSocket exfiltration (láthatatlan adatlopás)

A legdurvább rész:

👉 nem HTTP POST
👉 hanem WebSocket (wss://)

Ezért:

  • nem jelenik meg klasszikus logokban
  • SIEM / WAF nehezebben látja

Ellopott adatok:

  • kártyaszám
  • lejárat
  • CVV
  • BIN

🏗️ A támadás architektúrája (nagyon profi)

🧩 1. Loader (kis JS injektálva)
  • csak egy „kapu”
  • külső szerverről húzza le a payloadot

🔁 2. Multi-domain fallback

Ha egy domain blokkolva:
👉 automatikusan másikra vált


🎯 3. Dinamikus payload
  • nem a weboldalon van
  • kívülről töltődik be

👉 nehezebb detektálni és eltávolítani


🧠 4. Frontend adaptáció
  • nyelvek: EN, ES, FR, AR
  • UI igazodik webshophoz

👉 hiper hiteles élmény


📲 + EXTRA: Android malware terjesztés

A script:

  • felismeri mobil usert
  • APK-t ajánl „kedvezményért”

👉 social engineering + malware egyben


🏦 Miért a bankok a valódi áldozatok?

Bár webshop fertőződik:

👉 pénzügyi kár = bankoknál
👉 reputációs kár = payment rendszereknél

Ez supply chain jellegű támadás


🔥 Mitől ennyire tartós?

  • ✔️ domain rotáció
  • ✔️ payload dinamikus
  • ✔️ localStorage state
  • ✔️ anti-tampering + obfuszkáció
  • ✔️ saját VM-es kód

👉 ez már kvázi malware platform


🛡️ Védekezés (nem elmélet – gyakorlat)

✅ Webshop oldal:
  • JS integrity monitoring (Subresource Integrity)
  • CSP szigorítás
  • third-party script audit

✅ Bank / payment oldal:
  • viselkedés alapú fraud detection
  • session anomália figyelés
  • real-time transaction scoring

✅ SOC szint:
  • WebSocket traffic monitorozás (!!)
  • DOM manipulation detection
  • checkout flow integrity vizsgálat

✅ Felhasználói oldal:
  • virtuális kártyák
  • limitált fizetési limitek
  • 3DS + push megerősítés

🧠 Amit ebből látni kell (nagyon fontos)

Ez már nem:
❌ „webshop hack”

Ez:
👉 payment chain manipulation


🔮 Trend (amit előre kell látni)

Ez a támadási irány fog jönni:

  • böngésző oldali támadások ↑
  • UI-alapú csalás ↑
  • valós idejű exfiltration ↑

👉 klasszikus backend security kevés lesz

Az oldal tartalma nem másolható!