Près de 600 boutiques en ligne ont été attaquées avec succès par le même groupe de pirates
Après une longue enquête, des chercheurs de Gemini Advisory ont découvert qu'un seul groupe de cybercriminels est responsable des attaques réussies contre pas moins de 570 sites de commerce électronique basés dans 55 pays à travers le monde. L'équipage s'appelle Keeper, et ses attaques consistent à compromettre la cible et à injecter du code malveillant qui exfiltre les détails de la carte de crédit et d'autres informations personnelles pendant le processus de paiement.
C'est une opération classique de Magecart, et elle s'avère plutôt réussie. Selon les calculs de Gemini, entre avril 2017 et aujourd'hui, le gang Keeper a compromis environ 700 mille cartes de crédit, qui ont une valeur de marché sombre d'environ 7 millions de dollars. Voyons comment les experts ont réussi à tirer toutes ces conclusions.
Un panneau de connexion a révélé toute l'infrastructure de Keeper
Les chercheurs de Gemini ont découvert le gang Keeper lorsqu'ils ont suivi l'URL d'exfiltration utilisée lors d'une attaque Magecart. Ils ont été accueillis par un formulaire de connexion qu'ils avaient vu auparavant. Un panneau de connexion identique avait été utilisé dans d'autres attaques Magecart, et les chercheurs savaient que cela pouvait être significatif. Une enquête plus approfondie a révélé que tous ces panneaux de connexion pointaient vers le même serveur dédié, ce qui a confirmé que toutes les attaques avaient été menées par le même groupe de pirates. Le nom "Keeper" vient du fait que le domaine "fileskeeper [.] Org" a été une partie importante de l'infrastructure du groupe.
Keeper - un formidable groupe Magecart
Après avoir identifié toutes les cibles précédentes, les chercheurs de Gemini se sont penchés sur les spécificités du modus operandi de Keeper. Le groupe cible principalement les petites boutiques en ligne moins populaires, bien que la liste des victimes contienne quelques sites Web qui comptent plus de 500 000 visiteurs par mois. Environ 85% des sites Web attaqués ont été construits avec Magento, ce qui ne devrait pas vraiment être une surprise. Magento est l'une des plates-formes les plus populaires pour la création de sites Web de commerce électronique et, comme le FBI l'a récemment averti, de nombreuses boutiques fonctionnant dessus sont criblées de vulnérabilités facilement exploitables.
Après avoir examiné de près certaines des attaques de Keeper, les experts de Gemini ont vu pas mal de techniques d'obscurcissement, ce qui suggère que les pirates savent ce qu'ils font. Les chercheurs ont cependant réussi à trouver une erreur. Un journal d'accès n'avait pas été protégé, et après y avoir jeté un coup d'œil, les experts ont trouvé les détails de 184 mille cartes de crédit compromises entre juillet 2018 et avril 2019. C'est ainsi qu'ils ont trouvé l'estimation des bénéfices totaux de Keeper.
En piratant des sites Web plus petits, les pirates de Keeper ne s'attirent pas trop à eux-mêmes, et en même temps, il est évident qu'ils font de gros bénéfices sur l'opération. Vous devez convenir qu'ils ont peu de raisons de démissionner maintenant.