Black Friday e Cyber Monday: cosa fare per evitare gli attacchi Magecart sui siti di e-commerce

In questo singolare 2020, i siti di e-commerce e i retailer saranno pesantemente a rischio di attacchi Magecart, uno script che consente di rubare i dati delle carte di credito.

Quest’anno Magecart rappresenta una minaccia più pericolosa che mai, sia perché molti consumatori si sono convertiti all’online, facendone crescere i volumi, sia perché, nella foga di introdurre nuovi servizi in rete e da “asporto” nell’intento di far fronte alle limitazioni dovute alla pandemia, sono stati aggiunti moltissimi plug-in e funzionalità via API, esponendo così molti siti a nuove potenziali vulnerabilità. I fornitori di plug-in per i siti web rappresentano tra l’altro una supply chain vasta, non monitorata e tutt’altro che impermeabile alla perdita di dati sensibili nella maggior parte dei casi.

Per molte delle aziende tradizionali con una presenza online, il sito non è poi la priorità principale e questo gioca a favore di attacchi di tipo Magecart, nel cui mirino sono finite anche le pubbliche amministrazioni, dalle quali vengono rubati dati come credenziali, codici fiscali e altre informazioni personali.

Con l’aiuto degli esperti di Juniper Networks, leader nelle reti sicure basate su AI, scopriamo quali sono i principali aspetti da non sottovalutare:

Tra gli esempi di plug-in che espongono molti dei principali siti mondiali di e-commerce all’iniezione di codice vi sono:

I consigli di Juniper Networks per il Black Friday e il Cyber Monday

Cosa fare dunque? In vista degli imminenti acquisti del Black Friday e Cyber Monday, gli esperti di Juniper Networks propongono alcune soluzioni possibili per le aziende e dei semplici suggerimenti per i consumatori per tutelarsi dagli attacchi Magecart.

Per le aziende

  1. Sub Resource Integrity (SRI): questo strumento garantisce che il contenuto del sito non venga modificato nel percorso tra il server e il browser assicurandone l’integrità.
  2. Content Security Policies: sono policy supportate da browser e web server che consentono di indicare quali sono gli unici domini a cui è permesso lanciare script eseguibili per conto del sito. Nel caso di un retailer, le regole dovrebbero autorizzare solo i pochi domini approvati, chiudendo molti dei pertugi che Magento usa per infiltrare Javascript.
  3. Le aziende devono identificare tutti i provider terzi e gli utenti pubblicitari con cui lavorano e assicurarsi che eseguano audit e autovalutazioni periodici:

Con questo tipo di attacchi, il problema principale è rappresentato dalle persone. Non parliamo di utenti e consumatori, ma delle stesse organizzazioni. Le aziende tendono, infatti, a non considerare la gran quantità di plug-in di terze parti non gestite come possibili vulnerabilità, perpetuando il problema.

Per i consumatori

Ecco tre semplici regole che tutti i consumatori dovrebbero seguire per non cadere in trappola di attacchi Magecart indesiderati:

  1. Non registrarsi a ogni costo su ogni sito: non è sempre necessario affidare a tutti i propri dati personali o di pagamento.
  2. Prima di effettuare l’autenticazione con le credenziali Google o altri account social rifletterci bene perché, così facendo, vengono cedute molte più informazioni di quanto non si creda.
  3. Sebbene non sia facile ormai ricordare tutti i siti che si usano, cercare di tracciare quelli che si utilizzano per la prima volta o a cui si accede di rado, tenendo sempre sotto controllo la carta di credito.