Новая волна атак на интернет-магазины совмещает две известные схемы: вредоносные скрипты, похищающие данные банковских карт прямо на странице оплаты, и хранение рабочих доменов внутри блокчейна. Злоумышленники взламывают серверы легитимных магазинов и подменяют форму оплаты поддельной копией. Покупатель вводит данные карты, не подозревая, что они уходят мошенникам, а настоящий платёж при этом проходит успешно.
Описание
Атака начинается задолго до того, как посетитель открывает страницу. Преступники получают доступ к серверной части магазина и внедряют в код небольшой загрузчик. Он замаскирован под обычный блок аналитики Google Tag Manager - популярный инструмент для подключения счётчиков и рекламных тегов. На первый взгляд страница выглядит как типичный сайт с настроенной рекламной инфраструктурой, однако внутри скрывается вредоносная логика.
Загрузчик обращается к смарт-контракту в тестовой сети Ethereum под названием Sepolia и получает из его хранилища адрес временного домена. Такая техника получила название EtherHiding: вместо того чтобы держать вредоносные ссылки на обычных серверах, которые можно заблокировать или отобрать, атакующие сохраняют их в блокчейне. Записи в блокчейне нельзя удалить, а смена адреса требует лишь одной транзакции. Исследование компании Confiant показало, что за время кампании, развернувшейся примерно с апреля 2026 года, пострадали более 40 магазинов в пятнадцати странах. Аналитики изучили 25 взломанных витрин и выяснили, что за ними стоят 20 смарт-контрактов, принадлежащих одному и тому же владельцу. Всего этот кошелёк развернул 144 подобных контракта, то есть видимая часть инфраструктуры составляет лишь малую долю того, что реально используется.
Пострадавшие сайты работают преимущественно на платформе WooCommerce, приспособленной для создания интернет-магазинов на базе WordPress. Несколько витрин используют другие движки: PrestaShop, Magento и обычный WordPress. Атаке подвержены не только крупные площадки, но и небольшие магазины в разных странах. Среди подтверждённых жертв - датский продавец морской электроники, хорватский производитель сахара, итальянский модный бутик и британский продавец штор.
Когда покупатель доходит до оформления заказа и выбирает оплату картой, загрузчик незаметно подгружает сам скиммер - вредоносный код, который имитирует настоящую платёжную форму. Подделка настолько точно повторяет оригинал, что использует подлинные логотипы платёжных систем и фирменный стиль реальных платёжных шлюзов. В зависимости от страны и используемого магазином процессора мошенники создают копии форм для датского ePay, итальянской Banca Sella, испанского Redsys, чилийского Transbank и десятков других сервисов. Некоторые подделки повторяют оформление Stripe - одной из самых распространённых платёжных систем в мире.
Скиммер проявляет осторожность. Он не активируется, если страницу просматривает администратор магазина, что позволяет вредоносному коду оставаться незамеченным месяцами. В одном из случаев один и тот же магазин был взломан дважды с интервалом в несколько месяцев, и оба раза код оставался на сайте, пока его не находили специалисты. Кроме того, похититель проверяет номер карты на правдоподобность, отсеивая заведомо тестовые значения, а после сбора данных восстанавливает оригинальную форму оплаты. Покупка завершается обычным образом, и ни продавец, ни покупатель не замечают подмены.
Жертвами кампании становятся две группы людей. Первая - сами владельцы магазинов: они несут репутационный ущерб и риск ответственности за утечку платёжных данных. Вторая - покупатели, чьи реквизиты карт похищаются в момент ввода. Собранная информация уходит на серверы мошенников в закодированном виде, после чего карты могут использоваться для кражи денег или продаваться в теневых форумах.
Новизна атаки не в самой технике сокрытия в блокчейне - подобные схемы фиксировали и раньше. Отличие в том, что EtherHiding, прежде использовавшийся преимущественно для доставки фальшивых обновлений браузера и другого вредоносного ПО, теперь применяется для кражи карточных данных. Кроме того, вся кампания привязана к одному управляющему кошельку, что позволяет аналитикам отслеживать действия группы по публичным записям в блокчейне. Чтение данных из смарт-контракта не требует специального доступа, поэтому специалисты Confiant смогли обнаружить 35 доменов доставки вредоносного кода, которые ещё не использовались в атаках, но уже были подготовлены.
Мошенники используют одноразовые домены с тематическими названиями в тёмно-фэнтезийном стиле: встречаются адреса, отсылающие к цитаделям, вороньим крепостям и теням. Короткий срок жизни доменов делает бесполезной их обычную блокировку: если адрес заносят в чёрные списки, владелец контракта меняет одну запись в блокчейне, и магазин начинает загружать код с нового домена без какого-либо вмешательства в код сайта.
Эксперты отмечают, что подобные атаки сложно обнаружить стандартными средствами защиты, поскольку вредоносная активность маскируется под обычный обмен данными с публичными сервисами блокчейна. Для магазинов основная мера защиты - регулярное обновление платформы и плагинов, а также проверка файлов сайта на посторонние вставки. Особое внимание стоит уделять блокам с аналитическими тегами и любым незнакомым скриптам, появляющимся на странице оформления заказа. Покупателям сложно распознать подделку визуально, поэтому рекомендуется использовать виртуальные карты для интернет-покупок и внимательно проверять выписки по счетам.