Nowa kampania Magecart odkryta przez Sansec wykorzystuje testowe API Stripe do hostowania złośliwego kodu JavaScript kradnącego dane kart i przechowywania skradzionych informacji, ukrywając cały atak za domenami, któr... Atak w całości odbywa się przez googletagmanager.com i api.stripe.com, nigdy nie dotykając domen...

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
Kampania ujawniona przez firmy Sansec i BleepingComputer w czerwcu 2026 roku pokazuje, jak cyberprzestępcy z grupy Magecart przekształcili infrastrukturę Stripe w jednorazową platformę dowodzenia i kontroli (C2) oraz punkt eksfiltracji danych . Atak nigdy nie ładuje kodu ze złośliwej domeny. Zamiast tego, loader, payload skimmujący i skradzione dane płatnicze podróżują przez
googletagmanager.com oraz api.stripe.com – dwie domeny tak kluczowe dla współczesnego e-commerce, że praktycznie żaden sklep ich nie blokuje ani dokładnie nie monitoruje . Równolegle z tą kampanią, trwa aktywne wykorzystywanie odrębnej, krytycznej luki w pluginie WordPress Everest Forms Pro (CVE-2026-3300), która pozwala nieuwierzytelnionym atakującym na wykonanie dowolnego kodu PHP i przejęcie zagrożonych stron
.
Kampania łączy trzy etapy, z których każdy nadużywa legalnej usługi, aby uniknąć wykrycia .
Atakujący najpierw przejmują kontener Google Tag Manager (GTM) w docelowym sklepie. Wstawiają złośliwy tag, który ładuje się na każdej podstronie. Ponieważ skrypt pochodzi z googletagmanager.com, zaufanej domeny analitycznej, omija typowe zasady Content Security Policy (CSP) i blokady reklam, nie wzbudzając alarmu . GTM staje się niemożliwym do zablokowania mechanizmem dostarczania złośliwego kodu.
Zamiast łączyć się z podejrzanym serwerem, tag GTM żąda payloadu skimmera z api.stripe.com. Atakujący przechowują pełny kod JavaScript skimmera w polu metadanych klienta (Customer metadata) na swoim własnym koncie Stripe, używając tajnego klucza testowego (sk_test_...) do zapisu i odczytu . Skimmer dociera z domeny, którą operatorzy sklepów domyślnie ufają jako części swojego stosu płatności, więc monitoring sieci i reguły CSP rzadko oznaczają to wywołanie API jako podejrzane.
Gdy kupujący wprowadza dane karty kredytowej, dane osobowe i adres rozliczeniowy przy kasie, wstrzyknięty skimmer przechwytuje te informacje i wysyła je z powrotem na konto Stripe atakujących. Zapisuje je jako fałszywe rekordy klientów (Customer) lub wpisy w metadanych, używając tego samego API Stripe . Ponieważ ruch eksfiltracyjny kieruje się z powrotem do
api.stripe.com, idealnie wtapia się w legalne wywołania API płatności, czyniąc kradzież praktycznie niewidoczną dla logów zapory sieciowej i narzędzi do wykrywania anomalii .
Według wskaźników zaobserwowanych przez badaczy, cała operacja jest aktywna co najmniej od 24 grudnia 2025 roku .
Tajne klucze testowe Stripe (sk_test_...) przyznają pełny dostęp do odczytu i zapisu w środowisku testowym (sandbox) i umożliwiają nieograniczone tworzenie fałszywych klientów i pól metadanych bez żadnych kosztów . Ponieważ klucze testowe nigdy nie inicjują prawdziwych obciążeń, ich nadużycie jest łatwe do przeoczenia. Atakujący polegają na tym, że wiele organizacji traktuje klucze testowe jako mało ryzykowne i nie audytuje aktywności w trybie testowym z taką samą rygorystycznością, jaką stosuje do ruchu produkcyjnego.
Powiązanym, ale odrębnym zagrożeniem jest ujawnienie produkcyjnych kluczy tajnych (sk_live_...), które dałyby atakującemu bezpośredni dostęp do prawdziwych danych transakcyjnych i możliwość dokonywania zwrotów lub transferu środków . Chociaż ta kampania wykorzystuje klucze testowe dla zachowania dyskrecji, podstawowa zasada jest taka sama: klucze API Stripe, w dowolnym trybie, są potężnymi poświadczeniami, które nigdy nie powinny pojawiać się w kodzie po stronie klienta ani w kontenerach Google Tag Manager
.
Podczas gdy kampania na Stripe celuje w przepływy kasowe e-commerce, właściciele stron WordPress stoją w obliczu równie pilnego zagrożenia ze strony luki w pluginie, która jest aktywnie eksploatowana od 13 kwietnia 2026 roku .
CVE-2026-3300 to nieuwierzytelniona luka umożliwiająca zdalne wykonanie kodu (RCE) w pluginie Everest Forms Pro, który ma około 4000 aktywnych instalacji . Podatność ma wynik 9.8 w skali CVSS i dotyczy wszystkich wersji do 1.9.12 włącznie
.
Błąd znajduje się w funkcji process_filter() wewnątrz dodatku Calculation (Obliczenia). Gdy funkcja "Complex Calculation" (Złożone obliczenia) jest włączona, plugin pobiera wartości wprowadzone przez użytkownika z pól formularza typu tekstowego, bezpośrednio łączy je w łańcuch kodu PHP i przekazuje wynik do niebezpiecznej funkcji eval(), bez odpowiedniego eskejpowania . Funkcja
sanitize_text_field() zastosowana do danych wejściowych nie neutralizuje pojedynczych cudzysłowów ani innych znaków mających specjalne znaczenie w kontekście kodu PHP, umożliwiając atakującemu "wyrwanie się" z zamierzonego łańcucha znaków i wstrzyknięcie dowolnych komend .
Firma Wordfence zablokowała już ponad 29 300 prób exploitacji i donosi, że atakujący w ramach działań po przejęciu kontroli zakładają nieautoryzowane konta administratora . Właściciele stron powinni szukać wskaźników kompromitacji, takich jak nowi użytkownicy administracyjni o nieoczekiwanych nazwach, nietypowe pliki na serwerze czy podejrzane połączenia wychodzące
.
api.stripe.com w dyrektywie script-src, chyba że jest to absolutnie konieczne. Jeśli musisz ją uwzględnić, wymuszaj hasze Sub-Resource Integrity (SRI). Blokowanie skryptów inline zapewnia dodatkową warstwę obrony eval() eval() i wychodzących połączeń sieciowych do nieznanych adresów IP. Pełne sprawdzenie integralności plików rdzenia, motywu i wtyczek WordPressa jest niezbędne po usunięciu zagrożenia Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nowa kampania Magecart odkryta przez Sansec wykorzystuje testowe API Stripe do hostowania złośliwego kodu JavaScript kradnącego dane kart i przechowywania skradzionych informacji, ukrywając cały atak za domenami, któr...
Nowa kampania Magecart odkryta przez Sansec wykorzystuje testowe API Stripe do hostowania złośliwego kodu JavaScript kradnącego dane kart i przechowywania skradzionych informacji, ukrywając cały atak za domenami, któr... Atak w całości odbywa się przez googletagmanager.com i api.stripe.com, nigdy nie dotykając domeny kontrolowanej przez atakującego, co czyni go niemal niewykrywalnym dla standardowych zabezpieczeń [17][15].
Równolegle trwa aktywna eksploatacja krytycznej luki CVE 2026 3300 w pluginie Everest Forms Pro dla WordPressa, z wynikiem 9.8 w skali CVSS, umożliwiająca zdalne wykonanie kodu i przejęcie witryny przez nieuwierzyteln...