En fersk Magecart kampanje oppdaget av Sansec bruker Stripes egen testmodus API til både å lagre skimming skriptet og samle stjålne betalingsdata – skjult bak domener som nettbutikker stoler blindt på, som googletagma... Hele angrepet, fra lasting av ondsinnet kode til eksfiltrering av data, flyter gjennom disse god...

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
En kampanje avslørt av Sansec og BleepingComputer i juni 2026 viser hvordan Magecart-angripere tar i bruk Stripes egen infrastruktur som en engangs kommandosentral og eksfiltreringskanal . Angrepet laster aldri kode fra et ondsinnet domene. I stedet går alt – skriptet, skimming-nyttelasten og de stjålne betalingsdataene – gjennom
googletagmanager.com og api.stripe.com. Dette er to domener som er så avgjørende for moderne netthandel at nesten ingen butikker blokkerer eller inspiserer dem nøye .
Samtidig ser vi en separat, kritisk sårbarhet i WordPress-pluginen Everest Forms Pro (CVE-2026-3300) som utnyttes aktivt. Denne lar uautoriserte angripere kjøre vilkårlig PHP-kode og overta sårbare nettsteder .
Kampanjen består av tre ledd som hver for seg misbruker legitime tjenester for å unngå oppdagelse .
Først får angriperne tilgang til en Google Tag Manager (GTM)-beholder på den aktuelle nettbutikken. De setter inn en ondsinnet tag som lastes på hver side. Fordi skriptet kommer fra googletagmanager.com, et pålitelig analysdomene, omgår det typiske innholdsbegrensninger (Content Security Policies) og annonseblokkere uten å vekke mistanke . GTM blir dermed en usperrbar leveringsmekanisme.
I stedet for å kontakte en lyssky tredjepartsserver, ber GTM-taggen om skimming-nyttelasten fra api.stripe.com. Angriperne lagrer hele JavaScript-skimmeren i et kundemetadatafelt på sin egen Stripe-konto, og bruker en hemmelig testnøkkel (sk_test_...) for å skrive og hente den . Skimmeren kommer altså fra et domene butikkoperatører stoler helt på som del av sin betalingsløsning, og verken nettverksovervåking eller CSP-regler reagerer på kallet.
Når en kunde skriver inn kortdetaljer, personlig informasjon og fakturaadresse i kassen, fanger den injiserte skimmeren opp dataene og sender dem tilbake til angripernes Stripe-konto. Informasjonen skrives som falske kundeposter eller metadataoppføringer via det samme Stripe API-et . Siden eksfiltreringstrafikken går rett til
api.stripe.com, glir den sømløst inn blant legitime API-kall – tyveriet blir nærmest usynlig i brannmurlogger og verktøy for avviksdeteksjon .
Hele operasjonen har pågått siden minst 24. desember 2025, ifølge indikatorene forskerne har sett .
Stripes hemmelige testnøkler (sk_test_...) gir full lese- og skrivetilgang i sandkassemiljøet, og tillater ubegrenset opprettelse av falske kunder og metadatafelt uten kostnad . Fordi testnøkler aldri utløser ekte transaksjoner, er misbruk lett å overse. Angriperne baserer seg på at mange organiasjoner anser testnøkler som lavrisiko og ikke reviderer sandkasseaktiviteten med samme grundighet som produksjonsmiljøet.
En relatert, men separat, trussel er eksponering av hemmelige produksjonsnøkler (sk_live_...), som vil gi en angriper direkte tilgang til reelle transaksjonsdata og muligheten til å utstede refusjoner eller overføre penger . Selv om denne kampanjen bruker testnøkler for å holde seg skjult, er det underliggende prinsippet det samme: Stripe API-nøkler, uansett modus, er kraftige fullmakter som aldri bør vises i klientside-kode eller GTM-beholdere
.
Mens Stripe-kampanjen retter seg mot kasseflyten i nettbutikker, står WordPress-eiere overfor en like akutt trussel fra en plugin-sårbarhet som har vært aktivt utnyttet siden 13. april 2026 .
CVE-2026-3300 er en uautorisert ekstern kodekjøring (RCE) i Everest Forms Pro-pluginen, som har omtrent 4000 aktive installasjoner . Sårbarheten har en CVSS-score på 9,8 og påvirker alle versjoner opp til og med 1.9.12
.
Feilen ligger i process_filter()-funksjonen i utvidelsen "Calculation". Når funksjonen for "Kompleks beregning" er aktivert, tar pluginen brukerleverte verdier fra tekstfelter, limer dem direkte inn i en PHP-kodestreng og sender resultatet til eval() uten forsvarlig sikkerhetshåndtering . Funksjonen
sanitize_text_field() som brukes på inndataene, nøytraliserer ikke enkle anførselstegn eller andre tegn med spesiell betydning i PHP-kodesammenheng, noe som lar en angriper bryte ut av den tiltenkte strengen og injisere vilkårlige kommandoer .
Wordfence har blokkert over 29 300 utnyttelsesforsøk og rapporterer at angripere oppretter uautoriserte administratorkontoer som del av angrepet . Nettstedeiere bør se etter tegn på kompromiss, som nye admin-brukere med uventede navn, uvanlige filer på serveren eller mistenkelige utgående tilkoblinger
.
api.stripe.com som script-src med mindre det er strengt nødvendig. Må du ha den med, håndhev subresource integrity (SRI)-hasher. Å blokkere innebygde skript gir et ekstra forsvarslag eval()-kall og utgående nettverksforbindelser til ukjente IP-adresser. En fullstendig integritetssjekk av WordPress-kjerne, temaer og plugin-filer er avgjørende etter opprydding Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
En fersk Magecart kampanje oppdaget av Sansec bruker Stripes egen testmodus API til både å lagre skimming skriptet og samle stjålne betalingsdata – skjult bak domener som nettbutikker stoler blindt på, som googletagma...
En fersk Magecart kampanje oppdaget av Sansec bruker Stripes egen testmodus API til både å lagre skimming skriptet og samle stjålne betalingsdata – skjult bak domener som nettbutikker stoler blindt på, som googletagma... Hele angrepet, fra lasting av ondsinnet kode til eksfiltrering av data, flyter gjennom disse godkjente domenene uten å berøre en server kontrollert av angriperne.
Forsvaret krever at du strammer inn tilgangen til Google Tag Manager, fjerner api.stripe.com fra script src i Content Security Policy, og umiddelbart oppdaterer Everest Forms Pro til versjon 1.9.13 eller nyere.