Les acteurs de la menace ont été observés en tirant parti de Google Tag Manager (GTM) pour livrer des sites Web de logiciels malveillants de la carte de crédit ciblant les sites Web de commerce électronique basés sur Magento.
Société de sécurité de site Web SUCURI dit Le code, tout en semblant être un script GTM et Google Analytics typique utilisé à des fins d’analyse et publicité de sites Web, contient une porte dérobée obscurcie capable de fournir aux attaquants un accès persistant.
Au cours de l’écriture, autant que Trois sites Il a été constaté être infecté par l’identifiant GTM (GTM-MLHK2N68) en question, contre six rapportés par Sucuri. L’identifiant GTM fait référence à un récipient Cela inclut les différents codes de suivi (par exemple, Google Analytics, Facebook Pixel) et les règles à déclencher lorsque certaines conditions sont remplies.
Une analyse plus approfondie a révélé que les logiciels malveillants sont chargés de la table de base de données Magento “CMS_BLOCK.Content”, avec la balise GTM contenant une charge utile JavaScript codée qui agit comme un écumoire de carte de crédit.
“Ce script a été conçu pour collecter des données sensibles entrées par les utilisateurs pendant le processus de paiement et l’envoyer à un serveur distant contrôlé par les attaquants”, a déclaré Puja Srivastava, chercheur en sécurité.
Lors de l’exécution, le malware est conçu pour piloter les informations de carte de crédit à partir des pages de paiement et l’envoyer à un serveur externe.
Ce n’est pas la première fois que GTM est maltraité à des fins malveillantes. En avril 2018, SUCURI révélé que l’outil était en train d’être exploité à des fins de malvertisation.
Le développement intervient des semaines après l’entreprise détaillé Une autre campagne WordPress qui a probablement utilisé des vulnérabilités dans les plugins ou des comptes d’administration compromis pour installer des logiciels malveillants qui ont redirigé les visiteurs du site vers des URL malveillants.



