En nyopdaget Magecart kampagne fra Sansec gemmer sin skimming JavaScript kode i et Stripe kundefelt og bruger Stripes test API til både at levere malware og modtage stjålne kortdata – al trafik går gennem googletagman... Angrebet foregår i tre trin: En inficeret Google Tag Manager beholder indlæser skimmeren fra Str...

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
En kampagne, som sikkerhedsfirmaet Sansec og mediet BleepingComputer afslørede i juni 2026, viser, hvordan Magecart-aktører genbruger Stripes egen infrastruktur som en engangs-kommandocentral og et sikkert aflæsningspunkt for stjålne data . Det geniale ved angrebet er, at der aldrig hentes kode fra et ondsindet domæne. Både loaderen, skimming-payloaden og de høstede betalingsdata rejser alle gennem
googletagmanager.com og api.stripe.com – to domæner, der er så essentielle for moderne e-handel, at stort set ingen butikker blokerer eller nøje inspicerer dem .
Samtidig med denne kampagne bliver en separat, kritisk sårbarhed i WordPress-pluginet Everest Forms Pro (CVE-2026-3300) aktivt udnyttet. Sårbarheden tillader uautentificerede angribere at køre vilkårlig PHP-kode og overtage sårbare hjemmesider .
Kampagnen kæder tre trin sammen, hvor hvert trin misbruger en legitim tjeneste for at undgå opdagelse .
Angriberne kompromitterer først en Google Tag Manager-beholder (GTM) på målbutikkens side. De indsætter et ondsindet GTM-tag, som indlæses på hver eneste side. Fordi scriptet stammer fra det betroede analysedomæne googletagmanager.com, omgår det typiske Content Security Policies (CSP) og ad-blockere uden at vække mistanke . GTM bliver dermed den ublokerbare leveringsmekanisme.
I stedet for at kontakte en suspekt tredjepartsserver, beder GTM-tagget om at få skimming-payloaden fra api.stripe.com. Angriberne gemmer hele JavaScript-skimmeren i et metadatafelt på en kunde i deres egen Stripe-konto og bruger en testmode-hemmelig nøgle (sk_test_...) til at skrive og hente den . Skimmeren ankommer altså fra et domæne, som butiksoperatører har implicit tillid til som en del af deres betalingsstack, så netværksovervågning og CSP-regler blokerer sjældent API-kaldet.
Når en kunde indtaster kreditkortoplysninger, personlig information og faktureringsadresser ved checkout, fanger den injicerede skimmer dataene og sender dem tilbage til angribernes Stripe-konto. Den skriver oplysningerne som fiktive kundeposter eller metadatafelter via den samme Stripe API . Fordi eksfiltreringstrafikken går direkte til
api.stripe.com, falder den perfekt ind i mængden af legitime betalings-API-kald og gør tyveriet nærmest usynligt for firewall-logs og systemer til afsløring af uregelmæssigheder .
Hele operationen har ifølge forskerne været aktiv siden mindst 24. december 2025 .
Stripes testmode-hemmelige nøgler (sk_test_...) giver fuld læse- og skriveadgang i sandkassemiljøet og tillader ubegrænset oprettelse af fiktive kunder og metadatafelter uden omkostninger . Fordi testnøgler aldrig udløser rigtige betalinger, er misbrug af dem let at overse. Angriberne udnytter, at mange organisationer betragter testnøgler som lavrisiko og ikke reviderer sandkasseaktivitet med samme omhu, som de bruger på live-trafik.
En relateret, men separat trussel er eksponering af live-hemmelige nøgler, som ville give en angriber direkte adgang til rigtige transaktionsdata og mulighed for at refundere eller overføre penge . Selvom denne kampagne bruger testnøgler for at flyve under radaren, er det underliggende princip det samme: Stripe API-nøgler i enhver tilstand er stærke legitimationsoplysninger, som aldrig bør optræde i klient-side-kode eller Google Tag Manager-beholdere
.
Mens Stripe-kampagnen er rettet mod checkout-flow i e-handel, står WordPress-sider over for en lige så akut trussel fra en pluginsårbarhed, der har været aktivt udnyttet siden 13. april 2026 .
CVE-2026-3300 er en sårbarhed, der tillader uautoriseret fjernudførelse af kode (Remote Code Execution) i Everest Forms Pro-pluginet, som har omkring 4.000 aktive installationer . Sårbarheden scorer 9,8 på CVSS-skalaen og påvirker alle versioner op til og med 1.9.12
.
Fejlen ligger i funktionen process_filter() i Calculation-tilføjelsen. Når funktionen "Kompleks beregning" (Complex Calculation) er aktiveret, tager pluginet brugersupplerede værdier fra streng-felttyper, sammenkæder dem direkte i en PHP-kodestreng og sender resultatet til eval() uden korrekt escaping . Funktionen
sanitize_text_field(), som anvendes på inputtet, neutraliserer ikke enkelte anførselstegn eller andre tegn, der har særlig betydning i en PHP-kodekontekst, og tillader dermed en angriber at bryde ud af den tilsigtede streng og injicere vilkårlige kommandoer .
Wordfence har blokeret over 29.300 udnyttelsesforsøg og rapporterer, at angriberne opretter uautoriserede administratorkonti som en del af overtagelsen af websitet . Sideejere bør lede efter tegn på kompromittering såsom nye adminbrugere med uventede navne, usædvanlige filer på serveren eller mistænkelige udgående forbindelser
.
api.stripe.com som script-src, medmindre det er strengt nødvendigt. Hvis du er nødt til at inkludere det, så håndhæv sub-resource integrity (SRI)-hashes. Blokering af inline-scripts giver et ekstra lag af beskyttelse eval()-kald og udgående netværksforbindelser til ukendte IP-adresser. En fuld integritetskontrol af WordPress-core, temaer og plugin-filchecksummer er essentiel efter opretning Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
En nyopdaget Magecart kampagne fra Sansec gemmer sin skimming JavaScript kode i et Stripe kundefelt og bruger Stripes test API til både at levere malware og modtage stjålne kortdata – al trafik går gennem googletagman...
En nyopdaget Magecart kampagne fra Sansec gemmer sin skimming JavaScript kode i et Stripe kundefelt og bruger Stripes test API til både at levere malware og modtage stjålne kortdata – al trafik går gennem googletagman... Angrebet foregår i tre trin: En inficeret Google Tag Manager beholder indlæser skimmeren fra Stripes servere, som fanger kundedata ved checkout og sender dem retur til angriberens egen Stripe konto via testnøgler.
Forsvaret kræver blandt andet opstramning af adgangen til Google Tag Manager, fjernelse af api.stripe.com fra script src i Content Security Policy, samt øjeblikkelig opdatering af Everest Forms Pro til mindst version...