– Di recente Magecart, nome dato a una serie di gruppi criminali che prendono di mira aziende online di varie dimensioni, soprattutto e-commerce, per raccogliere attraverso il browser le informazioni sensibili dell’utente finale, ha messo a segno un altro colpo: una grande azienda internazionale di e-commerce ha infatti visto uno dei suoi siti web compromesso con uno script dannoso.
Background
L’attacco, rilevato e mitigato da Page Integrity Manager, era un first-party JavaScript injection, incorporato nell’indice della pagina HTML. Non è chiaro esattamente come gli aggressori siano riusciti a infiltrarsi nell’ambiente first-party e intrufolarsi con il loro skimmer all’interno del sito web, ma tutti gli utenti che lo visitavano erano esposti a questo script efficace solo su pagine specifiche, come il modulo di checkout mobile e uno dei moduli di checkout web.
Il server dell’attaccante ha usato un nome molto simile al brand del cliente compromesso, con un diverso dominio di primo livello, caratteristica comune a queste tipologie di attacco poiché inganna l’occhio umano facendo sembrare il dominio legittimo.
Rilevamento
Ma cosa succede ora che il sito è compromesso? Nella pagina di checkout, quando un utente ha inviato il modulo di pagamento, lo script malevolo tenta di leggere tutti gli input presenti (numero di carta di credito, nome del titolare della carta, cvv, data di scadenza), applicando l’algoritmo di cifratura e inviandolo al server dell’attaccante. A questo punto Page Integrity Manager rileva questo comportamento e lo segnala come un “Sospetto tentativo di Web Skimming”.
Page Integrity Manager: overview dell’incident report
Nel report di rilevamento, si possono notare i punti salienti della Behavior Chain degli script, che suddividono il comportamento di esecuzione del codice dannoso rilevato da Page Integrity Manager attraverso una serie di classificatori, rilevatori e modelli AI. Gli eventi anomali sono stati registrati con il tag “Unusual Activity”, indicando che non erano previsti in questo contesto di esecuzione del codice sulla base dei dati storici dell’applicazione.
Gli eventi anomali osservati sono relativi alla “Lettura di dati sensibili” e a “Traffico in uscita inviato”, indicando così che c’era un’anomalia nella lettura di valori da campi sensibili (ad esempio, ottenere i valori dell’input della carta di credito) e c’erano richieste di rete inaspettate.
Script Behavior Chain: i punti salienti degli eventi di esecuzione del codice raccolti dalla pagina
Inoltre, nel caso in esame Page Integrity Manager ha anche fornito informazioni sulle singole sessioni utente che sono state colpite, per tracciare meglio e capire l’impatto.
Incident report: sessioni di log in interessate
Incident report: overview sulle sessioni di log in
Azione
Il cliente ha ricevuto immediatamente un avviso automatico con informazioni dettagliate per comprendere il comportamento sospetto, e nello stesso momento il team web ha verificato che l’attività sospetta non era generata da loro. Questo ha spinto il cliente ad agire. Ha applicato la propria incident response policy, per proteggere le sessioni degli utenti in tempo reale, il che ha impedito che i dati sensibili fossero esfiltrati dai browser degli utenti finali verso i server dell’attaccante. Questo è avvenuto in parallelo all’aggiornamento dell’applicazione del cliente per non includere più lo script dannoso.
Conclusioni
Grazie ad un monitoraggio sempre attivo, il cliente è stato in grado di individuare un evento zero-day, e di analizzarlo e mitigarlo in pochi minuti. Inoltre, la creazione di una policy predefinita in merito al comportamento sospetto rilevato, ha permesso al cliente di attivarla immediatamente, sollevando il team di sicurezza da responsabilità relative a eventuali aggiornamenti installati in ritardo.
“Quello appena presentato è un tipico esempio dei comportamenti anomali che Page Integrity Manager può rilevare in modo tempestivo, sottoponendoli al cliente per la verifica e mitigandoli rapidamente. I gruppi Magecart continuano ad essere un vettore attivo di minacce che prendono di mira le aziende di e-commerce di tutte le dimensioni. Questi attacchi possono avere un impatto sugli utenti reali sia che avvengano attraverso script malevoli iniettati attraverso l’hostname del Cliente che attraverso risorse di terze parti. Questo incidente dimostra ancora una volta che la protezione in-browser deve essere parte integrante di qualsiasi azienda che abbia una presenza online significativa”, ha dichiarato Nicola Ferioli, Head of Engineering di Akamai.
Oggi tutti i siti web utilizzano JavaScript per renderli più accattivanti, ma può avere un impatto in termini di sicurezza. Per approfondire questo aspetto, il 18 marzo Akamai ha in programma il live Webinar ‘Hear how our customers stay secure online’, che ha come obiettivo quello di aiutare gli utenti a utilizzare JavaScript in modo efficace e sicuro, scoprendo quanti e quali script vengono eseguiti su una pagina e quali sono gli eventuali rischi. Inoltre, saranno presenti alcuni clienti – Maersk, LuisaViaRoma, e Next – che racconteranno la loro esperienza diretta nella gestione di first e third-party script sui propri siti web.
Per saperne di più akamai.com/PIM.
Informazioni su Akamai
Akamai garantisce experience digitali sicure per le più grandi aziende a livello mondiale. L’intelligent edge platform di Akamai si estende ad ogni ambito, dalle aziende al cloud, permettendo di lavorare con rapidità, efficacia e sicurezza. I migliori brand a livello globale si affidano ad Akamai per ottenere un vantaggio competitivo grazie all’utilizzo di soluzioni agili in grado di estendere la potenza delle loro architetture multicloud. Più di ogni altra azienda, Akamai, avvicina gli utenti ad applicazioni, experience e processi decisionali, tenendo lontani attacchi e minacce. Il portfolio di soluzioni Akamai per edge security, web e mobile performance, accesso aziendale e delivery di contenuti video è supportato da un servizio clienti di assoluta qualità e da un monitoraggio 24/7/365. Per scoprire perché i più importanti brand mondiali si affidano ad Akamai, è possibile visitare i siti https://www.akamai.com/it/it/https://www.akamai.com/it/it/ o il blog https://blogs.akamai.com/it/ oppure seguite @AkamaiItalia su Twitter. Le informazioni di contatto internazionali sono disponibili all’indirizzo www.akamai.com/it/it/locations.jsp.