Ny kortavlesing i nettbutikker skjuler seg bak WebRTC
Forskere hos Sansec har identifisert en ny form for digital kortavlesing som misbruker WebRTC, funksjonen nettlesere normalt bruker til sanntidskommunikasjon, for å unngå tradisjonelle kontroller. Teknikken lar skadelig kode arbeide utenfor synsfeltet til vanlig sikkerhetsverktøy. Til forskjell fra klassiske Magecart-angrep hviler den ikke på skript som er lette å oppdage i selve nettsiden, men bruker nettleserens egne funksjoner til å sende ut stjålne betalingsdata. Det gjør funnene betydelig vanskeligere å gjøre gjennom vanlig inspeksjon.
Hva det betyr for virksomheten
Dette treffer virksomheter som selger på nett, og det treffer der det gjør mest vondt: i betalingsløypa. Fordi koden gjerne kommer inn via et tredjeparts skript for analyse, chat eller markedsføring, er det ofte ikke ens egen kode som svikter. Konsekvensen er stjålne kortdata, mulige krav fra kortnettverkene og en kundeopplevelse som ikke lar seg reparere med en beklagelse.
Berigo anbefaler
- Kartlegg alle tredjepartsskript som kjører på betalingssidene, og fjern dem som ikke er nødvendige der.
- Innfør Content Security Policy og subresource-integritet for skript i kassen.
- Krev at leverandører av skript på nettstedet dokumenterer hvordan de sikrer sin egen leveransekjede.
- Overvåk endringer i skriptene på kassesidene, og la enhver endring utløse kontroll.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt