S'inscrire

Cybersécurité - 13/01/2025

Les skimmers WordPress échappent à la détection en s’injectant dans les tables de base de données

Hacker utilisant un outil de cybersécurité

Les chercheurs en cybersécurité mettent en garde contre une nouvelle campagne furtive d’écrémage de cartes de crédit qui cible les pages de paiement du commerce électronique WordPress en insérant du code JavaScript malveillant dans une table de base de données associée au système de gestion de contenu (CMS).

« Ce malware de skimmer de carte de crédit ciblant les sites Web WordPress injecte silencieusement du JavaScript malveillant dans les entrées de la base de données pour voler des informations de paiement sensibles », a déclaré Puja Srivastava, chercheur à Sucuri, dans une nouvelle analyse.

« Le logiciel malveillant s’active spécifiquement sur les pages de paiement, soit en détournant les champs de paiement existants, soit en injectant un faux formulaire de carte de crédit. »

La société de sécurité de sites Web appartenant à GoDaddy a déclaré avoir découvert le malware intégré dans la table wp_options de WordPress avec l’option « widget_block », lui permettant ainsi d’éviter la détection par les outils d’analyse et de persister sur les sites compromis sans attirer l’attention.

Ce faisant, l’idée est d’insérer le JavaScript malveillant dans un widget de bloc HTML via le panneau d’administration WordPress (wp-admin > widgets).

Le code JavaScript fonctionne en vérifiant si la page actuelle est une page de paiement et garantit qu’elle n’entre en action qu’une fois que le visiteur du site est sur le point de saisir ses informations de paiement, auquel cas il crée dynamiquement un faux écran de paiement qui imite les processeurs de paiement légitimes comme Stripe.

Le formulaire est conçu pour capturer les numéros de carte de crédit des utilisateurs, les dates d’expiration, les numéros CVV et les informations de facturation. Alternativement, le script malveillant est également capable de capturer les données saisies sur les écrans de paiement légitimes en temps réel pour maximiser la compatibilité.

Les données volées sont ensuite codées en Base64 et combinées avec un chiffrement AES-CBC pour les rendre inoffensives et résister aux tentatives d’analyse. Dans la dernière étape, elles sont transmises à un serveur contrôlé par l’attaquant (« valhafather[.]xyz » ou « fqbe23[.]xyz »).

Cette évolution intervient plus d’un mois après que Sucuri a mis en évidence une campagne similaire qui exploitait un logiciel malveillant JavaScript pour créer dynamiquement de faux formulaires de carte de crédit ou extraire des données saisies dans les champs de paiement sur les pages de paiement.

Les informations récoltées sont ensuite soumises à trois couches d’obscurcissement en les codant d’abord en JSON, en les cryptant XOR avec la clé « script » et enfin en utilisant l’encodage Base64, avant l’exfiltration vers un serveur distant (« staticfonts[.]com »).

« Le script est conçu pour extraire des informations sensibles sur les cartes de crédit à partir de champs spécifiques de la page de paiement », a indiqué Srivastava. « Le logiciel malveillant collecte ensuite des données utilisateur supplémentaires via les API de Magento, notamment le nom, l’adresse, l’e-mail, le numéro de téléphone et d’autres informations de facturation de l’utilisateur. Ces données sont récupérées via les données client et les modèles de devis de Magento. »

La divulgation fait également suite à la découverte d’une campagne de courrier électronique d’hameçonnage à motivation financière qui incite les destinataires à cliquer sur les pages de connexion PayPal sous le couvert d’une demande de paiement en attente d’un montant de près de 2 200 $.

« L’escroc semble avoir simplement enregistré un domaine de test Microsoft 365, gratuit pendant trois mois, puis créé une liste de distribution (Billingdepartments1[@]gkjyryfjy876.onmicrosoft.com) contenant les e-mails des victimes », a déclaré Carl Windsor, de Fortinet FortiGuard Labs . « Sur le portail Web de PayPal, ils demandent simplement l’argent et ajoutent la liste de distribution comme adresse. »

Ce qui rend la campagne sournoise est le fait que les messages proviennent d’une adresse PayPal légitime (service@paypal.com) et contiennent une véritable URL de connexion, ce qui permet aux e-mails de passer outre les outils de sécurité.

Pour couronner le tout, dès que la victime tente de se connecter à son compte PayPal concernant la demande de paiement, son compte est automatiquement lié à l’adresse e-mail de la liste de distribution, permettant à l’acteur malveillant de détourner le contrôle du compte.

Ces dernières semaines, des acteurs malveillants ont également été observés en train d’exploiter une nouvelle technique appelée « usurpation de simulation de transaction » pour voler des cryptomonnaies dans les portefeuilles des victimes.

« Les portefeuilles Web3 modernes intègrent la simulation de transaction comme une fonctionnalité conviviale », a déclaré Scam Sniffer . « Cette capacité permet aux utilisateurs de prévisualiser le résultat attendu de leurs transactions avant de les signer. Bien que conçu pour améliorer la transparence et l’expérience utilisateur, les attaquants ont trouvé des moyens d’exploiter ce mécanisme. »

Écumeurs WordPress />

Les chaînes d’infection impliquent de tirer parti de l’écart de temps entre la simulation et l’exécution des transactions, permettant aux attaquants de créer de faux sites imitant des applications décentralisées (DApps) afin de mener des attaques frauduleuses de vidage de portefeuille.

« Ce nouveau vecteur d’attaque représente une évolution significative des techniques de phishing », a déclaré le fournisseur de solutions anti-arnaque Web3. « Plutôt que de s’appuyer sur une simple tromperie, les attaquants exploitent désormais les fonctionnalités de portefeuille de confiance sur lesquelles les utilisateurs comptent pour leur sécurité. Cette approche sophistiquée rend la détection particulièrement difficile. »100

Sujets récents

CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-49869 EXPLOITÉE Kestra OSS OS Command Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-82329 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9586 EXPLOITÉE Sangoma Switchvox SQL Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-83548 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-49869 EXPLOITÉE Kestra OSS OS Command Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-82329 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9586 EXPLOITÉE Sangoma Switchvox SQL Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-83548 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026