Chercheur en sécurité Willem de Groot , en raison d'une intrusion dans l'infrastructure, les attaquants ont pu insérer un code malveillant dans le système d'analyse web et une plateforme ouverte pour la génération de formulaires web interactifs . La substitution de code JavaScript a entraîné la compromission de 4684 sites utilisant ces systèmes ( — Picreel et — Alpaca Forms).
Le collectait des informations sur le remplissage de tous les formulaires web sur les sites et pouvait également entraîner l'interception des informations de paiement et des paramètres d'authentification. Les informations interceptées étaient envoyées au serveur font-assets.com sous forme de requête d'images. On ne sait pas comment l'infrastructure de Picreel et le réseau CDN pour livrer le script d'Alpaca Forms ont été compromis. On sait seulement que lors de l'attaque sur Alpaca Forms, les scripts fournis via le réseau de distribution de contenu Cloud CMS avaient été remplacés. était camouflée sous un tableau de données dans du script (la décryption du code peut être consultée ).
Parmi les utilisateurs des projets compromis se trouvent de nombreuses grandes entreprises, y compris Sony, Forbes, Trustico, FOX, ClassesUSA, 3Dcart, Saxo Bank, Foundr, RocketInternet, Sprit et Virgin Mobile. Étant donné que ce n'est pas la première attaque de ce type (voir de substitution du compteur StatCounter), il est recommandé aux administrateurs de sites d'être très prudents lors de l'intégration de code JavaScript tiers, en particulier sur les pages liées aux paiements et à l'authentification.
Source : opennet.ru
