La campagne s'appuie sur une chaîne en trois étapes, chacune abusant d'un service légitime pour échapper à toute détection .
Les attaquants compromettent d'abord un conteneur Google Tag Manager (GTM) sur le site de la boutique en ligne. Ils y insèrent une balise malveillante qui se charge sur chaque page. Comme le script provient de googletagmanager.com, un domaine d'analyse d'audience réputé, il contourne sans difficulté les politiques de sécurité de contenu (CSP) et les bloqueurs de publicité . GTM devient le vecteur de distribution imparable.
Au lieu de faire appel à un serveur tiers douteux, la balise GTM va chercher le code malveillant sur api.stripe.com. Les pirates stockent l'intégralité du script JavaScript malveillant dans un champ de métadonnées d'un client sur leur propre compte Stripe, en utilisant une clé secrète de mode test (sk_test_...) pour l'écrire et le récupérer . Le script de vol d'informations arrive donc depuis un domaine que les propriétaires de boutiques placent implicitement sur leur liste blanche, puisqu'il fait partie de leur infrastructure de paiement. Les outils de surveillance réseau et les règles CSP ne bloquent donc presque jamais cet appel API.
Lorsqu'un client saisit ses informations de carte bancaire, ses données personnelles et son adresse de facturation lors du paiement, le script malveillant capture ces données et les renvoie vers le compte Stripe contrôlé par les pirates. Les informations sont écrites sous forme de faux enregistrements clients ou de métadonnées via la même API Stripe . Comme le trafic d'exfiltration est redirigé vers
api.stripe.com, il se fond parfaitement dans le flux des appels légitimes de l'API de paiement, rendant le vol quasiment invisible dans les journaux des pare-feu et des outils de détection d'anomalies .
L'ensemble de l'opération est actif depuis au moins le 24 décembre 2025, d'après les indicateurs observés par les chercheurs .
Les clés secrètes de mode test de Stripe (sk_test_...) offrent un accès complet en lecture et en écriture au sein de l'environnement de bac à sable (sandbox) et permettent de créer un nombre illimité de faux clients et de champs de métadonnées sans aucun frais . Comme ces clés de test ne déclenchent jamais de véritables transactions financières, leur usage abusif passe facilement inaperçu. Les attaquants misent sur le fait que de nombreuses organisations les considèrent comme peu risquées et omettent de contrôler l'activité de leur bac à sable avec la même rigueur que leur trafic de production.
Une menace connexe, bien que distincte, est l'exposition de clés secrètes de production (sk_live_...), qui donnerait à un attaquant un accès direct aux données transactionnelles réelles et la possibilité d'émettre des remboursements ou de transférer des fonds . Si cette campagne utilise spécifiquement des clés de mode test par souci de discrétion, le principe sous-jacent reste le même : les clés d'API Stripe, quel que soit leur mode, sont des identifiants très puissants qui ne doivent jamais apparaître dans du code côté client ou dans des conteneurs Google Tag Manager
.
Alors que la campagne Stripe cible les tunnels de paiement en ligne, les propriétaires de sites WordPress sont confrontés à une menace tout aussi urgente. Une vulnérabilité de plugin est activement exploitée depuis le 13 avril 2026 .
La CVE-2026-3300 est une faille d'exécution de code à distance (RCE) sans authentification dans le plugin Everest Forms Pro, qui compte environ 4 000 installations actives . Avec un score CVSS de 9,8 sur 10, elle affecte toutes les versions jusqu'à la 1.9.12 incluse
.
Le bogue se situe dans la fonction process_filter() de l'addon de Calcul. Lorsque la fonction « Calcul Complexe » est activée, le plugin prend les valeurs saisies par l'utilisateur dans des champs de formulaire de type texte, les concatène directement dans une chaîne de code PHP, et transmet le résultat à la fonction eval() sans aucun échappement approprié . La fonction
sanitize_text_field() appliquée à l'entrée ne neutralise pas les guillemets simples ou d'autres caractères ayant une signification spéciale dans un contexte de code PHP, ce qui permet à un attaquant de sortir de la chaîne de caractères prévue pour injecter des commandes arbitraires .
L'entreprise de sécurité Wordfence a déjà bloqué plus de 29 300 tentatives d'exploitation et signale que les attaquants créent des comptes administrateurs non autorisés durant la phase de post-exploitation . Les responsables de sites doivent rechercher des signes de compromission comme de nouveaux utilisateurs administrateurs aux noms suspects, des fichiers inhabituels sur le serveur, ou des connexions sortantes anormales
.
api.stripe.com comme source autorisée pour les scripts (script-src) à moins que cela ne soit strictement nécessaire. Si vous devez l'inclure, imposez des hachages d'intégrité de sous-ressource (SRI). Bloquer les scripts en ligne fournit une couche de défense supplémentaire eval() eval() et de connexions réseau sortantes vers des adresses IP inhabituelles. Après la remédiation, il est essentiel d'effectuer un contrôle d'intégrité complet des sommes de contrôle des fichiers du cœur, du thème et des plugins WordPress