Το 2026 ξεκίνησε με ανησυχητικά σημάδια για την ασφάλεια του ηλεκτρονικού εμπορίου, καθώς ερευνητές κυβερνοασφάλειας κατέγραψαν την αναζωπύρωση μιας εξελιγμένης καμπάνιας web‑skimming. Η συγκεκριμένη επίθεση στοχεύει απευθείας τη διαδικασία ολοκλήρωσης αγορών (checkout), υποκλέπτοντας ευαίσθητα στοιχεία πληρωμών σε πραγματικό χρόνο. Η καμπάνια αποδίδεται στην ευρύτερη «οικογένεια» απειλών Magecart, μια συλλογική ονομασία για ομάδες κυβερνοεγκληματιών που ειδικεύονται στην κλοπή δεδομένων καρτών μέσω κακόβουλου JavaScript. Παρότι η Magecart δρα εδώ και χρόνια, η τρέχουσα εκδοχή θεωρείται από τις πιο τεχνικά προηγμένες.
Υποδομή με βάθος χρόνου
Σύμφωνα με αναλύσεις ερευνητών, η συγκεκριμένη επιχείρηση δεν είναι καινούρια. Η υποδομή της φαίνεται να λειτουργεί τουλάχιστον από τις αρχές του 2022, με σταδιακές βελτιώσεις στον κώδικα και στις τεχνικές απόκρυψης. Το γεγονός ότι παραμένει ενεργή για τόσο μεγάλο χρονικό διάστημα δείχνει υψηλό επίπεδο οργάνωσης και προσαρμοστικότητας.
Δείτε επίσης: Το PLUGGYAPE malware στοχεύει την Ουκρανία μέσω Signal & WhatsApp
Στόχος της καμπάνιας είναι μεγάλοι και μικροί ιστότοποι ηλεκτρονικού εμπορίου που χρησιμοποιούν δημοφιλείς πλατφόρμες πληρωμών, όπως American Express, Mastercard, Discover, Diners Club, JCB και UnionPay. Η δυνητική εμβέλεια της επίθεσης αγγίζει εκατομμύρια καταναλωτές σε παγκόσμιο επίπεδο.

Πώς λειτουργεί το web‑skimming
Η επίθεση βασίζεται σε εισαγωγή κακόβουλου JavaScript σε νόμιμους ιστότοπους, χωρίς να ενεργοποιεί άμεσα προειδοποιήσεις ασφαλείας. Ο κώδικας «κρύβεται» στο παρασκήνιο και παραμένει ανενεργός μέχρι ο χρήστης να φτάσει στη σελίδα πληρωμής. Εκεί, ενεργοποιείται το skimmer και ξεκινά η συλλογή δεδομένων.
Η υποδομή των εισβολέων χρησιμοποιεί παραβιασμένα domains και λεγόμενους bulletproof hosting παρόχους, οι οποίοι δυσκολεύουν τον εντοπισμό και το κατέβασμα των κακόβουλων διακομιστών. Αυτό αυξάνει δραματικά τη διάρκεια ζωής της καμπάνιας.
Εκμετάλλευση του WordPress και τεχνική πολυπλοκότητα
Οι αναλυτές της Silent Push επισημαίνουν ότι οι δράστες διαθέτουν βαθιά γνώση του WordPress. Χρησιμοποιούν λιγότερο γνωστά action hooks, όπως το wp_enqueue_scripts, για να ενσωματώνουν τα κακόβουλα scripts απευθείας στη διαδικασία φόρτωσης της ιστοσελίδας.
Δείτε επίσης: deVixor: Νέο Android banking malware
Η τεχνική πολυπλοκότητα κορυφώνεται στη σελίδα πληρωμής. Το κακόβουλο λογισμικό δημιουργεί έναν MutationObserver, παρακολουθώντας σε πραγματικό χρόνο οποιαδήποτε αλλαγή στο DOM της σελίδας. Έτσι διασφαλίζει ότι θα παραμείνει ενεργό ακόμα και αν φορτωθούν δυναμικά στοιχεία.
Η ψεύτικη φόρμα πληρωμής που δεν κινεί υποψίες
Όταν εντοπιστεί η φόρμα πληρωμής Stripe, το skimmer την αποκρύπτει και εμφανίζει μια σχεδόν πανομοιότυπη ψεύτικη φόρμα. Αυτή καταγράφει αριθμούς καρτών, ημερομηνίες λήξης, CVV, στοιχεία χρέωσης και προσωπικά δεδομένα.
Η απάτη γίνεται ακόμη πιο πειστική χάρη σε μηχανισμό αναγνώρισης τύπου κάρτας, ο οποίος εμφανίζει τα αντίστοιχα λογότυπα επωνυμίας. Για τον μέσο χρήστη, η εμπειρία δείχνει απολύτως νόμιμη.

Magecart: Εξαγωγή δεδομένων και ψυχολογική χειραγώγηση
Μετά την υποβολή της παραγγελίας, όλα τα δεδομένα συγκεντρώνονται, κρυπτογραφούνται με XOR (κλειδί 777), κωδικοποιούνται σε Base64 και αποστέλλονται μέσω HTTP POST σε διακομιστές των εισβολέων.
Αμέσως μετά, εμφανίζεται ένα υποτιθέμενο σφάλμα πληρωμής. Τα θύματα πιστεύουν ότι έκαναν λάθος και επαναλαμβάνουν τη διαδικασία, αυτή τη φορά στη νόμιμη φόρμα. Έτσι η αγορά ολοκληρώνεται κανονικά, χωρίς ο χρήστης να υποψιαστεί ότι τα δεδομένα του έχουν ήδη κλαπεί.
Δείτε επίσης: VoidLink: Νέο malware framework στοχεύει συστήματα Linux
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Απόκρυψη από διαχειριστές και προβλέψεις για το μέλλον
Το κακόβουλο λογισμικό διαθέτει και μηχανισμούς αποφυγής, ανιχνεύοντας αν ο επισκέπτης είναι διαχειριστής WordPress. Σε αυτή την περίπτωση απενεργοποιείται, μειώνοντας τις πιθανότητες εντοπισμού.
Οι ειδικοί προειδοποιούν ότι η απειλή θα συνεχίσει να εξελίσσεται καθ’ όλη τη διάρκεια του 2026. Για τα ηλεκτρονικά καταστήματα, η τακτική ενημέρωση, η παρακολούθηση αλλαγών στα scripts και η ενίσχυση της ασφάλειας στο frontend αποτελούν πλέον μονόδρομο.
