Des pirates volent des cartes de crédits grâce aux pages d’erreur 404

Une nouvelle campagne de piratage permet de voler les cartes de crédits en passant par une version infectée des pages d'erreur 404 des sites de vente en ligne. Les chercheurs en cybersécurité n'avaient jamais vu ça avant.

Vol carte de credit erreur 404
Crédits : 123RF

Pour voler des informations bancaires, le plus souvent celles de la carte de crédit, les pirates ont beaucoup d'imagination. De l'audace même, en se faisant passer pour des conseillers chargés de vous protéger contre les arnaques par exemple. Mais comment soupçonner qu'ils vont aller jusqu'à infecter une page Web que tout le monde a déjà vu plusieurs fois dans sa vie, sans jamais se dire qu'elle pourrait être dangereuse ? Cette page, c'est la fameuse “Erreur 404”. Celle que vous voyez s'afficher quand vous arrivez sur une page qui n'existe plus ou qui a été déplacée.

Les chercheurs en cybersécurité d'Akamai ont été les premiers surpris de leur découverte. Ils repèrent d'abord une nouvelle campagne Magecart, “un type de cyberattaque qui cible les entreprises en ligne dans le but de dérober des informations sensibles, notamment les données des cartes de paiement”. Rapidement, ils remarquent que parmi les 3 méthodes utilisées par les hackers, l'une d'elle consiste à modifier la page d'erreur 404 des sites visés. Du jamais vu selon eux.

Des pirates ont modifié la page d'erreur 404 de sites Web pour voler des cartes de crédits

Les victimes sont des sites de vente en ligne reposant sur la plate-forme de e-commerce Magento (aujourd'hui Adobe Commerce) ou WooCommerce. L'attaque repose sur un “loader”, un programme qui va injecter le code malveillant sur la page Web. Une fois exécuté, il cherche à aller sur une page qui n'existe pas, ce qui aboutit à l'affichage d'une erreur 404. Sauf que celle-ci n'est pas la vraie, c'est une version infectée qui la remplace entièrement.

Lire aussi – ChatGPT : grâce à cette IA, des hackers peuvent pirater n’importe quel site web

Les données bancaires sont ensuite récupérées via un faux formulaire créé par le code présent dans la fausse erreur 404. Le client entre ses informations pour payer, un message indique que ça n'a pas marché et demande de retaper le tout. Mais cette fois-ci, il envoie ce qu'il écrit aux pirates. En théorie, des solutions de cybersécurité bien configurées doivent détecter l'infection.

Source : Akamai


Réagissez à cet article !

Demandez nos derniers articles !

Microsoft Edge : un problème de sécurité majeur découvert, faites vite la mise à jour

Un chercheur en cybersécurité a pointé du doigt un problème de taille sur Edge. Celui-ci a remarqué que Microsoft chargeait les mots de passe sauvegardés en clair et ce, dès…

Plus besoin de comptable, ChatGPT s’attaque maintenant à la gestion de votre argent

Et si vous choisissiez de confier à l’IA la supervision de vos dépenses ? C’est en substance ce que propose OpenAI, qui vient de lancer une série d’outils de finances…

Gemini Intelligence : Google prépare une IA ultra-gourmande, les anciens smartphones Android laissés de côté

La suite d’outils d’IA de Google, sobrement baptisée Gemini Intelligence, est sur le point de débarquer. Mais les appareils Android les moins récents n’en bénéficieront probablement pas. L’intelligence artificielle s’immisce…

IA

Windows 11 : un bug bloque complètement certains PC, Microsoft réagit dans l’urgence

Certains utilisateurs de Windows 11 se sont retrouvés dans l’incapacité d’accéder à leurs PC à cause d’un bug affectant BitLocker. Microsoft affirme avoir résolu ce problème sur Windows 11, mais…

PC

The Mandalorian and Grogu : les premières critiques viennent de tomber, le nouveau film Star Wars divise déjà

À l’inverse de la série The Mandalorian, le film The Mandalorian and Grogu est loin de faire l’unanimité au niveau des critiques. Le dernier film de la franchise Star Wars…

VPN : pourquoi le nouveau protocole Dausos pourrait bien révolutionner votre vie privée ?

Surfshark vient de lancer Dausos, le premier protocole VPN conçu spécifiquement pour les particuliers. Tunnel privé, chiffrement inédit, vitesse record : une première dans l’industrie. Quand vous activez un VPN,…

7 éléments à configurer sur son VPN avant de l’utiliser (sans prise de tête)

Avant d’utiliser un VPN, quelques réglages simples peuvent améliorer la sécurité, la stabilité et les performances de la connexion. Serveur, protocole, protections de sécurité ou gestion du trafic : voici…

Google Messages va enfin nous laisser personnaliser le fond d’écran des conversations

Google Messages va se doter d’un outil laissant l’utilisateur choisir des thèmes personnalisés pour ses conversations. L’interface des paramètres permettant d’adapter le comportement des réponses intelligentes va aussi être optimisée…

iPhone, Samsung, Pixel ou Honor, quels sont les smartphones les plus rapides à recharger ?

Lors d’un grand comparatif, 33 smartphones Android et iPhone ont été testés pour déterminer quels sont les modèles qui se rechargent le plus rapidement. Et les gagnants ne sont pas…

Vous rêviez d’un MMO Le Seigneur des Anneaux ? Le jeu d’Amazon est annulé

On le sentait venir, c’est désormais confirmé : Amazon a abandonné son projet de développer un MMO dans l’univers du Seigneur des Anneaux. Un autre jeu pourrait toutefois voir le…