Magecartはまだ存在する:悪意のあるJavaScriptは進化を続ける

ここ数か月、悪意のある JavaScript を挿入して使用する新しい Web サイト攻撃キャンペーンに関する報告が多数ありました。

どちらのシナリオでも、被害者のウェブサイトはサプライチェーン攻撃によって侵害されました。攻撃者は個々のサイトに直接侵入するのではなく、上流の依存関係(サードパーティのスクリプト、プラグイン、コンテンツ配信ネットワークなど)に侵入し、そこから下流のすべてのウェブサイトに悪意のあるコードを配信しました。このアプローチは、一度の侵害で数千もの標的に拡張できるため、攻撃者にとって魅力的です。

今すぐWebアプリを強化しましょう Digital.ai Application Security Web用。

Magecartが依然として重要な理由

Magecartは数年前に初めて確認されましたが、今日でも依然として大きな脅威です。手法は進化していますが、目的は同じです。それは、チェックアウトのプロセス中に顧客の決済データを密かに盗むことです。Magecartが特に根強いのは、 現代のウェブサイトの構築方法を悪用する支払い、分析、広告、ユーザー エクスペリエンスの強化については、サードパーティのコードに大きく依存しています。

攻撃者にとって、Magecart が効果的である理由は次のとおりです。

  • 高価値データをターゲットとする: クレジットカード番号、請求先住所、認証の詳細。
  • ステルスを使用する: 悪意のあるスクリプトは難読化され、正当なリソースとして偽装されることがよくあります。
  • うまくスケーリング: 単一の決済プロバイダーまたは依存関係が侵害されると、何千もの企業に影響を及ぼす可能性があります。

企業にとって、その影響は金銭的な損失だけにとどまりません。Magecart攻撃は、規制上の措置(PCI DSS違反など)、評判の失墜、顧客の信頼喪失につながる可能性があります。たとえ1件のインシデントであっても、ブランドの評判に長期的な悪影響を及ぼしかねません。

JavaScriptサプライチェーン攻撃に対する防御戦略

このような種類の攻撃から保護するには、多層的な防御戦略が必要です。単一の対策であらゆる亜種を阻止することはできませんが、適切な対策を組み合わせることでリスクを大幅に軽減できます。

  • スクリプトの変更を監視する – 定期的にスキャンして監視する <script> ウェブサイト上のタグ。未知のスクリプトの突然の追加、ソースドメインの変更、難読化されたコードなどは、セキュリティ侵害の初期兆候となる可能性があります。自動監視ツールは、チームにリアルタイムで警告を発することができます。
  • コンテンツ セキュリティ ポリシー (CSP) を適用する – 適切に構成されたCSPは、スクリプトの読み込み元を制限し、悪意のあるコードが実行される可能性を低減します。例えば、スクリプトの実行を信頼できるドメインに制限することで、認識されていないソースから挿入されたコードの実行が困難になります。
  • サブリソース整合性(SRI)を使用する – サードパーティのスクリプトにSRIハッシュを追加することで、ブラウザによって読み込まれるリソースが期待される暗号ハッシュと一致することが保証されます。攻撃者がアップストリームのスクリプトを改ざんした場合、ブラウザはそれをブロックします。
  • ランタイムアプリケーション自己保護(RASP)を採用する – RASPソリューションは、実行時の監視と疑わしいアクティビティのブロックを提供します。不正なDOM変更を防ぎ、予期しないネットワークリクエストを検出し、機密データの流出を阻止できます。このレイヤーを強化したい組織には、次のようなソリューションが適しています。 Digital.aiさん Application Security ウェブ用 大規模なアーキテクチャ変更を必要とせずに、ブラウザ環境に直接可視性と保護を追加できます。
  • 依存関係を監査して最小限に抑える – サイトが依存するサードパーティのスクリプトが少ないほど、攻撃対象領域は狭くなります。依存関係を定期的に確認し、使用していないライブラリを削除し、新しいライブラリは慎重に検証してください。
  • インシデント対応の準備 – 最善の防御策を講じても、侵害が発生する可能性は依然としてあります。悪意のあるスクリプトの迅速な削除、通知プロセス、フォレンジック調査を含むインシデント対応計画を策定することで、被害を最小限に抑えることができます。

ウェブサイトだけがターゲットではない

Magecart型の攻撃の範囲は、従来のウェブサイトの範囲を超えています。 2018年のブリティッシュ・エアウェイズのウェブサイトへの侵入攻撃者は、支払いページを標的とした悪意のあるJavaScriptを挿入しました。しかし、航空会社のモバイルアプリは侵害されたコードベースの一部を共有していたため、影響はさらに深刻化しました。その結果、ウェブとモバイルアプリの両方のユーザーが危険にさらされました。これは、組織が強力なウェブサイト防御を通じて、あらゆるデジタルチャネルを保護する必要性を浮き彫りにしています。 (NAIST) と 包括的な モバイルアプリの強化.

ならどうしよう?

悪意のあるJavaScriptインジェクションは、暗号通貨のマイニングやMagecartスタイルのスキミングなど、 消え去らない.

根本的な問題は構造的なものです。Webサプライチェーンは広大で相互依存的であり、しばしば不透明です。企業にとって、これは共有責任モデルを認識することを意味します。セキュリティとは、社内システムのセキュリティ確保だけでなく、依存する外部コードの監視と制御も含まれるのです。

プロアクティブな監視、ブラウザに適用される強力なポリシー、依存関係の管理、ランタイム保護を組み合わせることで、組織はリスクを大幅に軽減できます。攻撃者は進化を続けており、常に先手を打つためには、技術的な警戒と、ウェブセキュリティを最優先事項とする経営幹部のコミットメントの両方が不可欠です。

お勧めの関連ガジェット