Эксперты по безопасности предупредили об угрозах для онлайн-магазинов

Игорь Бахарев
Международная компания Group-IB сообщила о новой угрозе пользователям интернет-магазинов. Безопасники изучили 2440 зараженных онлайн-магазинов, посетителями которых являются около 1,5 млн человек в день. Скомпрометированными могли оказаться все из них. Хакеры могли похищать данные с карт и интернет-кошельков: имя и фамилию, логин и пароль, адрес, привязанный номер телефона.

Для перехвата данных преступники пользовались так называемыми "JavaScript-снифферами". Код просматривает всю информацию о владельце банковских карт и интернет кошельков при любых покупках в интернете. Такие данные злоумышленники продают в даркнете, а покупатели могут использовать их для кражи денежных средств с карт пользователей.

Более половины угроз связывают с JS-сниффером MagentoName, который использует уязвимости устаревших версий CMS* Magento для внедрения своего кода на сайт магазина. Еще около 11% заражений приходится на атаки снифферов семейства CoffeMokko, операторы которого используют особые скрипты, нацеленные на кражу данных из форм оплаты платежных систем, таких как PayPal или WorldPay.

Кроме введения JavaScript-снифферов, киберпреступники создают поддельные платежные формы, которые подгружаются с другого скомпрометированного сайта.
Угроза JS-снифферов ранее не считалась серьезной, однако сейчас даже крупные компании подвержены атаке: например, пострадали 380 тысяч пользователей мобильного приложения авиаперевозчика British Airways, скомпрометированные данные клиентов компании Ticketmaster.
"Необходимо изменить отношение к угрозе сниффер-атак. При заражении сайта в цепочку пострадавших вовлечены все - конечные пользователи, платежные системы, банки и крупные компании, торгующие своими товарами и услугами через интернет", - говорит технический директор компании Group-IB Дмитрий Волков.
Представители онлайн-ритейлеров сообщают, что не фиксировали случаев кражи данных карт пользователей при помощи JS-снифферов.

"Мы периодически замечаем "прощупывание" наших систем на предмет уязвимостей со стороны злоумышленников. В том числе, речь идёт о JavaScript-снифферах. Тем не менее, на сегодняшний день не было случаев взлома нашего сайта или компрометации данных посетителей", - рассказал RNS директор по ИТ онлайн-ритейлера Wildberries Андрей Ревяшко

"В интернет-магазине Ozon не используются сторонние системы управления сайтом (CMS). Поэтому атаки на подобного рода ПО нас не затрагивают", - отметили в компании.

Материал по теме

А ты кто такой? Как вы теряете клиентов из-за проблем с идентификацией

Материал по теме

94% мобильных приложений интернет-магазинов содержат критические уязвимости

Материал по теме

Эксперты рассказали о проблеме детского онлайн-шопоголизма

Подписаться на новости

Актуальное сейчас

Яндекс запустил конструктор лендингов для малого бизнеса

Яндекс представил новый сервис по созданию простых сайтов для компаний, не имеющих собственного веб-присутствия. Инструмент позволяет предпринимателям за несколько минут сгенерировать лендинг и незамедлител...

Как ПВЗ превращаются в мультисервисные хабы

Крупнейшие маркетплейсы диверсифицируют функционал и способы монетизации партнерских пунктов выдачи заказов. Предполагается, что ПВЗ трансформируются в мультисервисные хабы. В частности, Ozon и Wildberries ...

Wildberries закрыл доступ к данным: рынок eСommerce аналитики остановлен

Wildberries на прошлой неделе ограничил внешний доступ к своим данным. В результате сторонние аналитические сервисы перестали видеть актуальные продажи, заказы и остатки товаров. Для всех позиций в каталоге...

Репутационный апгрейд корпоративного приложения: рост рейтинга на 80% за 9 месяцев

Мобильное приложение в B2B — это не просто удобный инструмент, а показатель зрелости и надежности сервиса. Именно через него сотрудники взаимодействуют с продуктом, и именно по его оценке в сторах компании-з...

Wildberries и Ozon вновь повышают комиссии для продавцов

Два крупнейших российских маркетплейса, Wildberries и Ozon, практически синхронно объявили о повышении тарифов для продавцов, которое вступит в силу в конце сентября – начале октября 2025 года.  Wildberr...

"Золотое Яблоко" собрало на онлайн-витрине российские бренды

Сеть "Золотое Яблоко" представила на своей цифровой платформе раздел "Бренды из России", объединивший около 100 тысяч товаров от 2400 отечественных производителей. Ассортимент будет постоянно пополнятьс...

Согласие на обработку персональных данных

×

Физическое лицо, оставляя заявку на веб-сайте e-pepper.ru через форму подписки на e-mail рассылку, действуя свободно, своей волей и в своем интересе, а также подтверждая свою дееспособность, предоставляет свое согласие на обработку персональных данных (далее — Согласие) Обществу с ограниченной ответственностью «МАКС ТЕХНОЛОДЖИ» (ООО «МАКС ТЕХНОЛОДЖИ») (ИНН 7701370771), которому принадлежит веб-сайт e-pepper.ru и которое зарегистрировано по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4, на обработку своих персональных данных со следующими условиями:

  1. Данное Согласие дается на обработку персональных данных, как без использования средств автоматизации, так и с их использованием.
  2. Согласие дается на обработку следующих моих персональных данных: персональные данные, не относящиеся к специальной категории персональных данных или к биометрическим персональным данным: адрес электронной почты (e-mail); имя; сведения о месте работы; номер мобильного телефона.
  3. Цель обработки персональных данных: обсуждение возможного проекта.
  4. В ходе обработки с персональными данными будут совершены следующие действия: сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передача (предоставление, доступ); блокирование; удаление; уничтожение.
  5. Персональные данные обрабатываются в течение 30 дней с момента отказа в дальнейшем обсуждении проекта или с момента принятия решения о заключении договора на проект в соответствии с ч. 4 ст. 21 152-ФЗ, смотря что произойдет раньше.
  6. Согласие может быть отозвано вами или вашим представителем путем направления ООО «МАКС ТЕХНОЛОДЖИ» письменного заявления, по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4.
  7. В случае отзыва вами или вашим представителем Согласия ООО «МАКС ТЕХНОЛОДЖИ» вправе продолжить обработку персональных данных без него при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ «О персональных данных» от 27.07.2006 г.
  8. Настоящее согласие действует все время до момента прекращения обработки персональных данных, указанных в п. 6 и п. 7 Согласия.