Hızlı cevap: Web tabanlı kart skimming (Magecart olarak da bilinir), bir saldırganın e-ticaret sitesinin ödeme sayfasına gizli bir kod yerleştirip müşterilerin girdiği kart bilgilerini çalmasıdır. Site normal çalışmaya devam eder, ödeme başarılı olur ve ne müşteri ne de çoğu zaman site sahibi bir şeyin yanlış gittiğini fark eder; bu yüzden bu saldırılar aylarca sürebilir. Bir site sahibi olarak korunmak için üçüncü taraf betiklerini (script) sıkı kontrol edin, ödeme sayfasında içerik güvenlik politikası (CSP) uygulayın, e-ticaret altyapınızı ve eklentilerini güncel tutun, dosya bütünlüğünü izleyin ve düzenli güvenlik taraması yaptırın. Bir alışverişçi olarak ise kartınızı sanal kart ya da düşük limitli bir kartla korumak riski azaltır.

Bir e-ticaret sitesinden alışveriş yaparken kart bilgilerinizi girip "öde" dediğinizde, o bilgilerin yalnızca bankaya gittiğini varsayarsınız. Ama sitenin ödeme sayfasına gizlice yerleştirilmiş bir kod varsa, aynı bilgiler sessizce bir saldırgana da gider. Buna web skimming ya da Magecart denir ve son yılların en yaygın, en sinsi e-ticaret saldırılarından biridir. Sinsiliği şurada: her şey normal görünür, ödeme gerçekleşir, kimse bir sorun fark etmez. Bu yazı, hem site sahipleri hem alışverişçiler için bu tehdidi ve korunma yollarını anlatıyor.

Nasıl çalışıyor

Saldırgan önce e-ticaret sitesine bir yolla sızar; bu genelde güncel olmayan bir e-ticaret yazılımı, zayıf bir yönetici parolası ya da ele geçirilmiş bir eklenti üzerinden olur. İçeri girdikten sonra, ödeme sayfasına küçük ve gizli bir JavaScript kodu ekler. Bu kod, müşteri kart numarasını, son kullanma tarihini ve güvenlik kodunu girerken bu bilgileri yakalar ve saldırganın sunucusuna gönderir. Ödeme yine de normal şekilde tamamlanır, çünkü kod ödemeyi engellemez, sadece bilgiyi kopyalar. Bu yüzden saldırı fark edilmeden aylarca sürebilir.

Sık görülen bir varyant, saldırının siteye doğrudan değil, sitenin kullandığı bir üçüncü taraf betiği üzerinden gelmesidir; bir analitik aracı, bir sohbet widget'ı ya da bir reklam betiği ele geçirilir ve o betiği kullanan tüm siteler etkilenir. Bu, bir tür tedarik zinciri saldırısıdır.

Site sahipleri için korunma

Önlem Ne işe yarar
Üçüncü taraf betiklerini denetle En yaygın giriş yolunu kapatır
İçerik güvenlik politikası (CSP) Yetkisiz betiğin çalışmasını engeller
E-ticaret yazılımı ve eklentileri güncel Bilinen açıkları kapatır
Dosya bütünlüğü izleme Kod değişikliğini erken yakalar
Yönetici erişimine 2FA Panelin ele geçirilmesini zorlaştırır
Düzenli güvenlik taraması Yerleşmiş kodu tespit eder

Bu önlemlerin ortak amacı, ödeme sayfasında sizin bilmediğiniz hiçbir kodun çalışmamasını sağlamaktır. Ödeme sayfası, bir sitenin en hassas noktasıdır ve en sıkı korunması gereken yerdir.

Neden fark edilmesi zor

Web skimming'in en tehlikeli yanı, hiçbir görünür belirti bırakmamasıdır. Site çalışır, ödemeler başarılı olur, müşteriler ürünlerini alır. Fark edilme genelde çok sonra, kartları çalınan müşterilerden şikâyet geldiğinde ya da bir güvenlik araştırmacısı kodu bulduğunda olur. Bu yüzden korunma, olay sonrası tepki değil, önleme ve düzenli izlemeye dayanmalıdır. Bir e-ticaret sitesinde düzenli bir sızma testi ve güvenlik değerlendirmesi, yerleşmiş böyle bir kodu ortaya çıkarabilir.

Yasal ve itibar boyutu

Bir e-ticaret sitesinde müşteri kart bilgilerinin çalınması, hem ciddi bir itibar krizi hem de yasal bir sorumluluktur. Kart verisi işleyen kurumlar için PCI DSS gibi standartlar zorunlu güvenlik kontrolleri tanımlar; kişisel veri boyutuyla da KVKK yükümlülükleri devreye girer. Böyle bir ihlal yaşandığında, olayı KVKK 72 saat ihlal bildirimi çerçevesinde ele almak ve bir olay müdahale süreci yürütmek gerekir.

Alışverişçiler için

Bir alışverişçi olarak bu saldırıyı doğrudan göremezsiniz, ama riski azaltabilirsiniz. Mümkünse tek kullanımlık sanal kart ya da düşük limitli bir kart kullanın; kart ekstrenizi düzenli kontrol edin ve tanımadığınız küçük işlemlere bile dikkat edin, çünkü çalınan kartlar önce küçük test işlemleriyle denenir. Şüpheli bir işlem gördüğünüzde bankanızla iletişime geçin; adımlar için internetten dolandırıldım ne yapmalı rehberine bakabilirsiniz.

KAOS ve DSET yaklaşımı

DSET, e-ticaret ve ödeme altyapılarının güvenliğini değerlendirir. Yerel yapay zekâ motorumuz KAOS, bir web sitesinin ödeme sayfasındaki üçüncü taraf betiklerini, güncel olmayan bileşenleri ve şüpheli kod enjeksiyonlarını tarayarak tespit eder ve her bulguyu çalışan bir kanıtla, yanlış pozitif olmadan raporlar. Amaç, bir müşterinin kart bilgisi çalınmadan önce ödeme sayfasındaki gizli kodu yakalamaktır.

Sık sorulan sorular

Sitem normal çalışıyor, yine de skimming olabilir mi? Maalesef evet, hatta bu saldırının en tehlikeli yanı budur. Web skimming kodu ödemeyi engellemez, sadece bilgiyi kopyalar; bu yüzden site normal çalışmaya devam eder ve hiçbir görünür belirti olmaz. Fark edilme genelde çok sonra olur. Bu yüzden düzenli güvenlik taraması ve izleme, "her şey yolunda görünüyor" duygusuna güvenmekten çok daha önemlidir.

Ödeme sayfasında CSP neden bu kadar önemli? İçerik güvenlik politikası (CSP), tarayıcıya yalnızca sizin izin verdiğiniz kaynaklardan gelen betiklerin çalışabileceğini söyler. Böylece bir saldırgan ödeme sayfasına yetkisiz bir kod eklese bile, tarayıcı onu çalıştırmaz. Ödeme sayfası bir sitenin en hassas yeri olduğu için, bu koruma orada özellikle değerlidir.

Bir alışverişçi olarak kendimi nasıl korurum? En etkili yöntem, ödemelerde tek kullanımlık sanal kart ya da düşük limitli bir kart kullanmaktır; böylece kart bilginiz çalınsa bile zarar sınırlı kalır. Ayrıca kart ekstrenizi düzenli kontrol edin; çalınan kartlar önce küçük test işlemleriyle denenir, bu yüzden tanımadığınız küçük tutarlar bile bir uyarı olabilir.

Kaynaklar

E-ticaret sitenizin ve ödeme altyapınızın güvenliğini değerlendirmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan web güvenliği danışmanlığı sağlıyoruz.