6000 интернет-магазинов попали под хакерский удар

Игорь Бахарев

Исследователь компьютерной безопасности Вилль де Гроот опубликовал результаты своего анализа применения в сети вредоносного JavaScript-кода, нацеленного на перехват содержимого форм ввода для кражи номеров кредитных карт.

По словам аналитика, «интернет-скимминг» усиленно набирает обороты - по сравнению с прошлым годом число сайтов, на которых встречается вредоносный JavaScript-код, возросло на 69%. Всего исследователи просканировали код около 255 тысяч интернет-магазинов, и из них 5925 сайта попали в список пораженных. Для сравнения: в прошлом году было зарегистрировано лишь 3500 зараженных интернет-магазинов.

Пораженные сайты могут стать источником утечки данных о параметрах кредитных карт клиентов. Эта информация потом продается злоумышленниками на черном рынке. Стоимость одной карточки достигает 30 долларов.

Одним из способов распространения вредоносного ПО является «дыра» в движке электронной коммерции Magento. Выявлено несколько способов использования критической уязвимости в этой системе для того, чтобы разместить зловредный код на сайте. В том числе встречаются как простые и читаемые скрипты, так и достаточно изощренные варианты c многоуровневым запутыванием следов.

Интересно, что результаты анализа сайтов изначально были опубликованы на GitHub и GitLab, однако вскоре их удалили. Тогда представители GitLab заявляли, что не стоит предоставлять сведения о уязвимых сайтах до того, как те устранят проблему. При этом в списке были уже зараженные магазины, с помощью которых точно могли быть украдены данные кредитных карт. Впрочем, точный список сайтов сейчас находится в свободном доступе на GitLab.

Персонал некоторых сайтов из списка утверждает, что их магазины попали в список по ошибке и не поражены вредоносным ПО, однако Вилль де Грот уверен, что они без лишней огласки устранили проблему и теперь пытаются сохранить репутацию. Подтверждение тому можно найти в кэше на archive.org.

В январе в платформе для организации электронной коммерции Magento, которая занимает около 30% рынка платформ для создания интернет-магазинов (на базе Magento работает более 250 тысяч сайтов), было выявлено 20 уязвимостей. Проблемы уже устранены в выпусках Magento 1.9.2.3, 1.14.2.3 и 2.0.1.

Magento является самой популярной платформой в Европе и США, на их платформе запущено очень много интернет-магазинов, в том числе крупных и известных, - рассказывает директор по электронной коммерции агентства Aero Павел Костин. Эксперт считает, что последние новости вряд ли серьезно ударят по репутации этой платформы, однако это повод всем разработчикам, работающим с Magento, лишний раз залезть в код и проверить, нет ли каких-либо уязвимостей на их сайте и порекомендовать клиентам обновиться.

"У меня в практике один раз случился crash Magento из-за уязвимости в системе, после чего сайт ушел в downtime почти на сутки, пока мы совместно с командой разбирались с ситуацией. Тем не менее, эта новость - не повод винить только Magento - любая система имеет свои минусы и плюсы. Тут речь скорее идет про активность и адекватность интеграторов", - говорит Костин.

Интернет-мошенничество или фрод - это очень актуальная тема в eCommerce, считает менеджер по маркетингу продуктов компании "Код безопасности" Павел Коростелев. "Из торговли похищенными данными кредитных карт появилась целая отрасль теневой экономики. Центробанк очень активно мотивирует банки внедрять системы обнаружения мошеннических операций для минимизации возможных потерь клиентов", - говорит он.

Материал по теме

А ты кто такой? Как вы теряете клиентов из-за проблем с идентификацией

Материал по теме

94% мобильных приложений интернет-магазинов содержат критические уязвимости

Материал по теме

Эксперты рассказали о проблеме детского онлайн-шопоголизма

Подписаться на новости

Смотрите также

current-theme

Как меняется онлайн-торговля: рост молодых покупателей и консолидация селлеров

current-theme

Рынок онлайн-торговли стал самым популярным для старта бизнеса

current-theme

Четверть населения готова переплатить за цифровые сервисы подбора товаров

current-theme

Аналитика и тренды beauty-рынка вместе с Ozon

current-theme

ФАС зафиксировала 9,6 млн блокировок товаров на маркетплейсах

current-theme

Когда SEO не позвали на переезд: история спасения одного интернет-магазина

current-theme

Китайский рынок онлайн-торговли осваивает новый тренд – соски для взрослых

current-theme

Ultima от "Яндекс.Маркета" запускает экспресс-доставку и возврат товаров в один клик

current-theme

Власти рассказали, как будут ужесточать контроль над онлайн-торговлей

current-theme

Авито создает собственный научный отдел для исследования и разработки передовых ИИ-технологий

current-theme

Российские ритейлеры электроники отстают в доступности приложений для незрячих

current-theme

Россияне предпочитают долгосрочные бонусы разовым скидкам

Актуальное сейчас

Как меняется онлайн-торговля: рост молодых покупателей и консолидация селлеров

Российский рынок электронной коммерции продолжает трансформироваться под влиянием новых потребительских привычек и экономических изменений. Гендиректор Infoline-Аналитика Михаил Бурмистров на Yandex E-com O...

Рынок онлайн-торговли стал самым популярным для старта бизнеса

Электронная коммерция впервые возглавила рейтинг отраслей по количеству новых бизнесов, оставив позади традиционных лидеров - строительство и грузоперевозки. Данные ФНС за последние восемь лет, проанали...

Четверть населения готова переплатить за цифровые сервисы подбора товаров

Аналитическая компания MAR CONSULT провела исследование про восприятие населением новых технологий при совершении покупок, таких как виртуальные примерочные, подбор товаров с помощью искусственного интеллект...

Аналитика и тренды beauty-рынка вместе с Ozon

Ozon проанализировал ключевые драйверы спроса и поведение покупателей в категории beauty. Делимся цифрами, инсайтами и инструментами, которые помогают брендам расти быстрее на маркетплейсе. Главные тре...

ФАС зафиксировала 9,6 млн блокировок товаров на маркетплейсах

С начала 2023 года по июнь 2025-го маркетплейсы удалили более 9,6 млн карточек товаров по обращениям правообладателей. Данные опубликованы в Telegram-канале Федеральной антимонопольной службы (ФАС). Речь идет о...

Когда SEO не позвали на переезд: история спасения одного интернет-магазина

Провести переезд сайта без SEO — это как организовать вечеринку и забыть разослать приглашения. Вы там веселитесь в гордом одиночестве, а найти вас никто не может. Клиенты не приходят, поисковики теряют дове...

Согласие на обработку персональных данных

×

Физическое лицо, оставляя заявку на веб-сайте e-pepper.ru через форму подписки на e-mail рассылку, действуя свободно, своей волей и в своем интересе, а также подтверждая свою дееспособность, предоставляет свое согласие на обработку персональных данных (далее — Согласие) Обществу с ограниченной ответственностью «МАКС ТЕХНОЛОДЖИ» (ООО «МАКС ТЕХНОЛОДЖИ») (ИНН 7701370771), которому принадлежит веб-сайт e-pepper.ru и которое зарегистрировано по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4, на обработку своих персональных данных со следующими условиями:

  1. Данное Согласие дается на обработку персональных данных, как без использования средств автоматизации, так и с их использованием.
  2. Согласие дается на обработку следующих моих персональных данных: персональные данные, не относящиеся к специальной категории персональных данных или к биометрическим персональным данным: адрес электронной почты (e-mail); имя; сведения о месте работы; номер мобильного телефона.
  3. Цель обработки персональных данных: обсуждение возможного проекта.
  4. В ходе обработки с персональными данными будут совершены следующие действия: сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передача (предоставление, доступ); блокирование; удаление; уничтожение.
  5. Персональные данные обрабатываются в течение 30 дней с момента отказа в дальнейшем обсуждении проекта или с момента принятия решения о заключении договора на проект в соответствии с ч. 4 ст. 21 152-ФЗ, смотря что произойдет раньше.
  6. Согласие может быть отозвано вами или вашим представителем путем направления ООО «МАКС ТЕХНОЛОДЖИ» письменного заявления, по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4.
  7. В случае отзыва вами или вашим представителем Согласия ООО «МАКС ТЕХНОЛОДЖИ» вправе продолжить обработку персональных данных без него при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ «О персональных данных» от 27.07.2006 г.
  8. Настоящее согласие действует все время до момента прекращения обработки персональных данных, указанных в п. 6 и п. 7 Согласия.