Près de 600 boutiques en ligne ont été attaquées avec succès par le même groupe de pirates

Keeper Mahecart Group

Après une longue enquête, des chercheurs de Gemini Advisory ont découvert qu'un seul groupe de cybercriminels est responsable des attaques réussies contre pas moins de 570 sites de commerce électronique basés dans 55 pays à travers le monde. L'équipage s'appelle Keeper, et ses attaques consistent à compromettre la cible et à injecter du code malveillant qui exfiltre les détails de la carte de crédit et d'autres informations personnelles pendant le processus de paiement.

C'est une opération classique de Magecart, et elle s'avère plutôt réussie. Selon les calculs de Gemini, entre avril 2017 et aujourd'hui, le gang Keeper a compromis environ 700 mille cartes de crédit, qui ont une valeur de marché sombre d'environ 7 millions de dollars. Voyons comment les experts ont réussi à tirer toutes ces conclusions.

Un panneau de connexion a révélé toute l'infrastructure de Keeper

Les chercheurs de Gemini ont découvert le gang Keeper lorsqu'ils ont suivi l'URL d'exfiltration utilisée lors d'une attaque Magecart. Ils ont été accueillis par un formulaire de connexion qu'ils avaient vu auparavant. Un panneau de connexion identique avait été utilisé dans d'autres attaques Magecart, et les chercheurs savaient que cela pouvait être significatif. Une enquête plus approfondie a révélé que tous ces panneaux de connexion pointaient vers le même serveur dédié, ce qui a confirmé que toutes les attaques avaient été menées par le même groupe de pirates. Le nom "Keeper" vient du fait que le domaine "fileskeeper [.] Org" a été une partie importante de l'infrastructure du groupe.

Keeper - un formidable groupe Magecart

Après avoir identifié toutes les cibles précédentes, les chercheurs de Gemini se sont penchés sur les spécificités du modus operandi de Keeper. Le groupe cible principalement les petites boutiques en ligne moins populaires, bien que la liste des victimes contienne quelques sites Web qui comptent plus de 500 000 visiteurs par mois. Environ 85% des sites Web attaqués ont été construits avec Magento, ce qui ne devrait pas vraiment être une surprise. Magento est l'une des plates-formes les plus populaires pour la création de sites Web de commerce électronique et, comme le FBI l'a récemment averti, de nombreuses boutiques fonctionnant dessus sont criblées de vulnérabilités facilement exploitables.

Après avoir examiné de près certaines des attaques de Keeper, les experts de Gemini ont vu pas mal de techniques d'obscurcissement, ce qui suggère que les pirates savent ce qu'ils font. Les chercheurs ont cependant réussi à trouver une erreur. Un journal d'accès n'avait pas été protégé, et après y avoir jeté un coup d'œil, les experts ont trouvé les détails de 184 mille cartes de crédit compromises entre juillet 2018 et avril 2019. C'est ainsi qu'ils ont trouvé l'estimation des bénéfices totaux de Keeper.

En piratant des sites Web plus petits, les pirates de Keeper ne s'attirent pas trop à eux-mêmes, et en même temps, il est évident qu'ils font de gros bénéfices sur l'opération. Vous devez convenir qu'ils ont peu de raisons de démissionner maintenant.

July 8, 2020
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.