サイバー犯罪者がイーサリアム・ブロックチェーン技術を悪用し、オンライン買い物客の決済カード情報を盗み出しています。HexMageと呼ばれるこのキャンペーンは、正規のeコマースサイトを侵害し、チェックアウトページに悪意のあるJavaScriptを注入します。
攻撃者はEtherHidingと呼ばれる手法を使用しており、ブロックチェーンのスマートコントラクトを通じて攻撃情報を保存・取得します。
攻撃者は完全なスキマーを通常の悪意あるサーバーにホストする代わりに、配信用ドメインをイーサリアムのSepoliaテストネット上のコントラクト内に保持します。ブロックチェーン上のデータは防御側が容易に削除できないため、インフラの耐性が高まる仕組みです。
研究者らは2026年4月以降、少なくとも15カ国で40以上の被害を受けた加盟店サイトを確認しました。
侵害された店舗の大半はWooCommerceを使用していますが、一部はPrestaShop、Magento、または標準的なWordPressのインストールで運用されています。攻撃者は正規のビジネスを標的にしているとみられ、加盟店とその顧客の双方がリスクにさらされています。
悪意のあるコードは被害を受けた加盟店のウェブサイトにサーバー側で注入されます。偽のGoogle Tag Managerブロックの中に隠されており、一見すると通常の広告や解析用コードのように見えます。しかし、この偽ブロックは実際には正規のGoogle Tag Managerスクリプトを読み込みません。
買い物客がチェックアウトページを開くと、隠されたローダーが正規のjsDelivrコンテンツ配信ネットワークからethers.jsというイーサリアムライブラリをダウンロードします。
続いて、イーサリアムのSepoliaテストネット用の公開エンドポイントである0xrpc.ioにJSON-RPCリクエストを送信します。
ローダーはgetText()関数を使って攻撃者が管理するスマートコントラクトに問い合わせます。コントラクトは次段階の決済スキマーをホストするドメイン名を返します。ブラウザはそのドメインとハードコードされたファイルパスを組み合わせ、悪意のあるスクリプトを密かにダウンロードします。
この手法により、攻撃者の配信用ドメインが最初に注入されたコードの中に直接現れることを防いでいます。
防御側が特定のスキマー用ドメインをブロックしても、攻撃者はスマートコントラクトに保存された値を更新するだけで、ウェブサイトへの注入コードを変更することなく、感染した店舗を新しいサーバーへリダイレクトできます。
研究者らは、確認された20件のSepoliaコントラクトが1つの所有者ウォレット0x88361C914Bb0942da9a1b7Bb396a7513C1917aeeによって管理されていることを突き止めました。
このウォレットは2026年3月から7月の間に少なくとも144件の類似コントラクトを展開しており、これまで確認されているキャンペーンはより大規模なインフラの一部にすぎないことを示しています。
ダウンロードされるスクリプトはMagecart型のスキマーで、店舗の本物の決済インターフェースを模倣するよう設計されています。買い物客がカード決済オプションを選択するまで待機し、その後、本物らしく作られた偽のフォームを表示します。
このスキマーは、カード番号、有効期限、CVV、カード名義人名、請求先メールアドレス、その他のチェックアウト情報を取得できます。
Confiantによれば、このスキマーは侵害された店舗が使用する決済ゲートウェイに合わせて調整されており、Stripe、PayPal、ePay、PhonePe、HyperPay、Redsys、Viva Walletなどに対応しているとのことです。
注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的にディフェング処理(例: [.])を施しています。再度有効な形式に戻す作業は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス環境内でのみ行ってください。
ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化
翻訳元: https://cyberpress.org/ethereum-card-skimming-network/