Magecart abuse Stripe et Google Tag Manager comme infrastructure C2 et exfiltration
đ Contexte PubliĂ© le 4 juin 2026 par la Sansec Forensics Team, cet article de recherche documente une famille Magecart inĂ©dite qui dĂ©tourne deux services cloud lĂ©gitimes â Google Tag Manager (GTM) et Stripe â comme infrastructure de commande et dâexfiltration, rendant la dĂ©tection par CSP ou filtres rĂ©seau quasi impossible. âïž MĂ©canisme dâattaque Lâattaque se dĂ©compose en trois phases : Livraison du code : Un loader est injectĂ© dans un vrai conteneur GTM (GTM-P6KZMF63 et autres). Sur les pages de checkout, il rĂ©cupĂšre le skimmer depuis les mĂ©tadonnĂ©es dâun client Stripe (cus_TfFjAAZQNOYENR) et lâexĂ©cute via new Function() (RCE arbitraire cĂŽtĂ© client). Collecte : Le skimmer se greffe sur le bouton de checkout Magento/Adobe Commerce, capture les champs de carte (numĂ©ro, expiration, CVV), lâadresse de facturation et le total de commande, encode les donnĂ©es en XOR avec la clĂ© EGAU3X9PAMJ8RYRNJSPV, et les stocke dans localStorage sous la clĂ© cus_customer_id. Exfiltration : 1 seconde aprĂšs chaque chargement de page, puis toutes les 60 secondes, les donnĂ©es sont envoyĂ©es Ă lâAPI Stripe (api.stripe.com/v1/customers) sous forme de faux client, avec les donnĂ©es volĂ©es rĂ©parties dans les champs metadata[customer_id] et metadata[device_id]. đïž ClĂ© Stripe exposĂ©e Chaque loader embarque une clĂ© secrĂšte Stripe en clair (sk_test_51Shuxz4fAPbvfTkr[...]) dans le JavaScript cĂŽtĂ© client. Le prĂ©fixe sk_test_ indique lâutilisation du mode test Stripe, exploitĂ© comme infrastructure gratuite et durable. ...