Οι ερευνητές στον χώρο της κυβερνοασφάλειας φέρνουν στο φως μια ιδιαίτερα εξελιγμένη μέθοδο υποκλοπής δεδομένων πληρωμών, η οποία διαφοροποιείται σημαντικά από τις γνωστές επιθέσεις skimming. Αντί να βασίζεται σε παραδοσιακά κανάλια επικοινωνίας, όπως HTTP αιτήματα ή image beacons, το νέο skimmer αξιοποιεί τα WebRTC Data Channels, δημιουργώντας ένα δυσδιάκριτο μονοπάτι για τη μεταφορά δεδομένων και την παράκαμψη των μηχανισμών ασφαλείας.

Πώς λειτουργεί η επίθεση και γιατί είναι πιο επικίνδυνη
Σύμφωνα με την ανάλυση της εταιρείας Sansec, το συγκεκριμένο skimmer λειτουργεί ως αυτοεκτελούμενο script που δημιουργεί απευθείας σύνδεση WebRTC peer-to-peer με απομακρυσμένο server. Μέσω αυτής της σύνδεσης, το κακόβουλο λογισμικό κατεβάζει δυναμικά JavaScript payload, το οποίο ενσωματώνεται στη σελίδα πληρωμών με στόχο την υποκλοπή ευαίσθητων στοιχείων χρηστών.
Δείτε επίσης: Το νέο Caesar Cipher Skimmer στοχεύει WordPress, Magento και OpenCart Sites
Η χρήση του WebRTC αποτελεί κρίσιμη διαφοροποίηση, καθώς η τεχνολογία αυτή σχεδιάστηκε για real-time επικοινωνία και όχι για παραδοσιακή μεταφορά δεδομένων μέσω HTTP. Αυτό σημαίνει ότι η δραστηριότητα δεν καταγράφεται εύκολα από εργαλεία παρακολούθησης δικτύου που βασίζονται σε HTTP traffic inspection, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη.
Η ευπάθεια PolyShell στο επίκεντρο των επιθέσεων
Η επίθεση βασίζεται στην εκμετάλλευση της ευπάθειας PolyShell, η οποία επηρεάζει πλατφόρμες Magento Open Source και Adobe Commerce. Μέσω αυτής της αδυναμίας, οι εισβολείς αποκτούν τη δυνατότητα να ανεβάζουν αυθαίρετα εκτελέσιμα αρχεία μέσω του REST API και να εκτελούν κακόβουλο κώδικα χωρίς εξουσιοδότηση.
Η δραστηριότητα εκμετάλλευσης έχει λάβει διαστάσεις μαζικής εκστρατείας από τις 19 Μαρτίου 2026, με περισσότερες από 50 IP διευθύνσεις να συμμετέχουν σε αυτοματοποιημένες σαρώσεις ευάλωτων συστημάτων. Τα στοιχεία δείχνουν ότι πάνω από το 56% των καταστημάτων που είναι εκτεθειμένα στην ευπάθεια έχουν ήδη δεχθεί απόπειρες επίθεσης, γεγονός που υπογραμμίζει τη σοβαρότητα της κατάστασης.

Παράκαμψη CSP και δυσκολία ανίχνευσης
Ένα από τα πιο ανησυχητικά στοιχεία της νέας τεχνικής είναι η ικανότητά της να παρακάμπτει την Πολιτική Ασφάλειας Περιεχομένου (CSP). Ακόμη και σε περιβάλλοντα με αυστηρά μέτρα που αποκλείουν μη εξουσιοδοτημένες HTTP συνδέσεις, το WebRTC παραμένει λειτουργικό, ανοίγοντας «παράθυρο» για κακόβουλη δραστηριότητα.
Δείτε επίσης: Malware στοχεύει WooCommerce sites και κλέβει δεδομένα πιστωτικών καρτών
Επιπλέον, η επικοινωνία μέσω WebRTC DataChannels πραγματοποιείται με χρήση κρυπτογραφημένου UDP (DTLS), γεγονός που καθιστά την παρακολούθηση ακόμα πιο δύσκολη. Τα παραδοσιακά εργαλεία ασφάλειας που εστιάζουν στο HTTP traffic ουσιαστικά «τυφλώνονται» απέναντι σε αυτή τη μορφή εξαγωγής δεδομένων.
Καθυστερήσεις στα patches και αυξανόμενος κίνδυνος
Παρότι έχει ήδη διατεθεί διορθωτική ενημέρωση για το PolyShell στην έκδοση 2.4.9-beta1, αυτή δεν έχει ακόμη ενσωματωθεί στις σταθερές εκδόσεις παραγωγής. Αυτό δημιουργεί ένα επικίνδυνο κενό ασφαλείας, καθώς οι επιχειρήσεις που βασίζονται στις επηρεαζόμενες πλατφόρμες παραμένουν εκτεθειμένες.
Η καθυστέρηση στη διάθεση πλήρως σταθερών patches αποτελεί διαχρονικό πρόβλημα στον χώρο του e-commerce, όπου η ανάγκη για uptime συχνά καθυστερεί την εφαρμογή κρίσιμων ενημερώσεων ασφαλείας.

Μέτρα προστασίας και βέλτιστες πρακτικές
Οι ειδικοί προτείνουν άμεσα μέτρα για τον περιορισμό του κινδύνου. Μεταξύ αυτών περιλαμβάνεται ο αποκλεισμός πρόσβασης σε ευαίσθητους καταλόγους όπως το “pub/media/custom_options/”, καθώς και η συστηματική σάρωση των συστημάτων για web shells, backdoors και ύποπτα scripts.
Δείτε επίσης: Νέο Skimmer malware κλέβει δεδομένα πιστωτικών καρτών
Παράλληλα, η ενίσχυση της παρακολούθησης δικτύου με εργαλεία, που μπορούν να αναλύουν UDP και WebRTC traffic, καθίσταται πλέον απαραίτητη. Οι επιχειρήσεις καλούνται να επανεξετάσουν τις στρατηγικές ασφάλειας τους, λαμβάνοντας υπόψη ότι οι επιτιθέμενοι στρέφονται σε όλο και πιο εξελιγμένες τεχνικές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η συγκεκριμένη εξέλιξη αποδεικνύει ότι το τοπίο των κυβερνοεπιθέσεων μεταβάλλεται διαρκώς, με τους επιτιθέμενους να εκμεταλλεύονται τεχνολογίες που αρχικά σχεδιάστηκαν για νόμιμη χρήση. Για τις επιχειρήσεις ηλεκτρονικού εμπορίου, η επαγρύπνηση και η ταχεία προσαρμογή δεν αποτελούν πλέον επιλογή, αλλά αναγκαιότητα.
