Sansecが発見した新Magecartキャンペーンは、StripeのテストモードAPIを悪用し、スキミング用JavaScriptの配信と盗難クレジットカード情報の保存の両方を行う。攻撃はオンラインストアが絶対的に信頼する「googletagmanager.com」と「api.stripe.com」だけで完結する。 攻撃者はStripeのテスト用秘密鍵を用い、偽の顧客データとして顧客情報をStripeアカウントに書き込む。支払い系ドメイン内で悪意ある通信が行われるため、従来の監視網では検知が極めて困難。

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
2026年6月、セキュリティ企業SansecとBleepingComputerは、Magecart攻撃グループがStripeの決済インフラそのものを「使い捨ての指令サーバー」および「データ送信先」として悪用する前代未聞のキャンペーンを報告しました 。
この攻撃が極めて危険なのは、悪意あるコードをホストする怪しい外部ドメインを一切使用しない点です。スキマー(情報抜き取りツール)の読み込み命令、ペイロード本体、そして盗み出した決済情報の送信まで、すべての悪性通信が**googletagmanager.com** と api.stripe.com という、現代のECサイト運営にとって「ブロック不可能」な2つの信頼済みドメイン内で完結します 。
同時期に、WordPress向けプラグイン「Everest Forms Pro」に未認証のリモートコード実行を許す緊急脆弱性(CVE-2026-3300)が発見され、こちらも4月以降、悪用が急増しています。つまり、EC事業者は「表の決済導線」と「裏のサイト管理基盤」の両面から同時多発的に狙われているのです 。
本キャンペーンの発想は「灯台下暗し」です。企業のセキュリティ担当者は通常、badsite.xyz のような見慣れないドメインへの通信を監視しますが、決済サービス「Stripe」のAPI通信を疑うことはまずありません。攻撃者はこの「絶対的な信頼」を突き、防御側の心理的盲点を突くソーシャルエンジニアリングと技術的悪用を組み合わせました 。
キャンペーンは以下の3段階で構成され、各段階で正規サービスを巧みに「隠れ蓑」として利用します 。
まず攻撃者は、標的ストアのGoogleタグマネージャー(GTM)コンテナを侵害し、全ページで動作する悪意あるタグを注入します。このスクリプトの出どころは googletagmanager.com です。アクセス解析の定番ドメインであるため、コンテンツセキュリティポリシー(CSP)も広告ブロッカーもこれを阻止できず、「検知不能な配信装置」と化します 。
GTMのタグが起動すると、次にスキマーのJavaScript本体を取得しようとします。しかし、接続先は攻撃者のサーバーではなく api.stripe.com です。攻撃者は自分たちが管理するStripeアカウントのテストモード秘密鍵(sk_test_...)を使い、「顧客(Customer)」レコードのメタデータ欄にスキマーコードを保存しているのです 。
店舗側の通信ログには「api.stripe.com へのAPIリクエスト」としか残らず、それが正規の支払い処理なのか、マルウェアのダウンロードなのか、判別は不可能に近いです 。
購入者がチェックアウト画面にクレジットカード情報や住所を入力すると、注入されたスキマーがそれらを捕捉し、即座に攻撃者のStripeアカウントへ書き戻します。情報は偽の「顧客」データやメタデータとして格納されるため、送信先は再び api.stripe.com です 。
ファイアウォールから見れば、カード情報の窃取通信も、すべて「Stripeへの普通のAPI通信」にしか見えません。この完全な「擬態」により、従来の異常検知は完全に無力化されます 。
Sansecの調査によると、この手口は少なくとも2025年12月24日以降、稼働が確認されています 。
Stripeのテストモード秘密鍵(sk_test_...)はサンドボックス環境内で全アクセス権を持ち、費用も一切かからずに、顧客データやメタデータを無制限に作成できます 。
実課金を伴わないテストキーは「リスクが低い」と見なされがちで、多くの組織が本番キーほどの厳格さでサンドボックスを監査していません。今回の攻撃は、まさにこの管理体制の隙を突いています 。
なお、本番用秘密鍵(sk_live_...)の漏洩は、実際の取引データの読み取りや、払い戻し・送金という直接的な金銭被害に直結します 。本キャンペーン自体はテストキーを使いますが、いずれのキーもクライアントサイドのコードやGTMに絶対に埋め込んではならないという大原則は変わりません
。
Eコマースの「フロント(支払い画面)」がStripeキャンペーンで狙われる一方、サイトを支えるWordPressの「バックエンド基盤」も深刻な危機に晒されています。
CVE-2026-3300は、プラグイン「Everest Forms Pro」における未認証のリモートコード実行(RCE)脆弱性で、CVSSスコアは最大深刻度の9.8です。バージョン1.9.12以前の全ソフトが影響を受けます 。
この脆弱性は、プラグインの「計算アドオン」内の process_filter() 関数に起因します。「複雑な計算」機能が有効な場合、ユーザーがフォームに入力した文字列が、適切なエスケープ処理を経ずにPHPコードの一部として連結され、eval() 関数に渡されてしまうのです 。
セキュリティ企業Wordfenceは、2026年4月13日以降、この脆弱性を突く攻撃を29,300回以上ブロックしたと報告しています。攻撃者は不正な管理者アカウントを作成し、サーバーを完全に乗っ取ろうとします 。
api.stripe.com を script-src に指定するのは、真に必要な場合のみに留め、可能ならばサブリソース整合性(SRI)ハッシュを併用します。インラインスクリプトのブロックも有効です Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sansecが発見した新Magecartキャンペーンは、StripeのテストモードAPIを悪用し、スキミング用JavaScriptの配信と盗難クレジットカード情報の保存の両方を行う。攻撃はオンラインストアが絶対的に信頼する「googletagmanager.com」と「api.stripe.com」だけで完結する。
Sansecが発見した新Magecartキャンペーンは、StripeのテストモードAPIを悪用し、スキミング用JavaScriptの配信と盗難クレジットカード情報の保存の両方を行う。攻撃はオンラインストアが絶対的に信頼する「googletagmanager.com」と「api.stripe.com」だけで完結する。 攻撃者はStripeのテスト用秘密鍵を用い、偽の顧客データとして顧客情報をStripeアカウントに書き込む。支払い系ドメイン内で悪意ある通信が行われるため、従来の監視網では検知が極めて困難。
防御の要は、Google Tag Managerの厳格な権限管理、コンテンツセキュリティポリシー(CSP)でのスクリプトソース制限、そしてEverest Forms Proの至急のバージョン1.9.13以降へのアップデートである。