Aylık 8M TL ciro Magento mağaza · Magecart skimmer · 14 günde 840 kart sızdı
Aylık 8M TL ciro yapan Magento mağazasının checkout.js'ine 14 gün önce Magecart skimmer eklendi. 840 kart Letonya C2'ye akmıştı. DSET 4 saatte temizledi, PCI-DSS bildirim + bankalarla koordinasyon + DSET pentest sonrası PCI-DSS Level 1 sertifika alındı, 18 ay temiz operasyon.
01 Karşılaşılan Durum
Müşteri 'kart bilgilerim sızdırılmış' diye şikayet etti. checkout.js git diff: 14 gün önce 12 satır JavaScript eklenmiş. Magento admin parolası 14 gün önce 'admin123'ten 'Admin2024!' (hâlâ zayıf) değiştirilmiş. Skimmer payload form alanlarını base64'leyip letonya-c2[.]xyz/api'ye POST ediyordu. Visa Fraud Detection 47 fraud doğruladı.
02 DSET'in Yaklaşımı
T+0 · Hemen temizlik
Skimmer kaldırıldı, tüm Magento admin parola reset, MFA zorla, Cloudflare WAF outbound 'letonya-c2.xyz' bloklandı.
T+72h · DSET adli inceleme
Web sunucu access log: saldırgan IP Letonya VPN, CVE-2024-34102 (Magento XXE→RCE) exploit pattern. Sızan kart 840 (14 gün × 60/gün).
T+1 hafta · PCI-DSS bildirim
PCI-DSS Level 1 zorunlu bildirim. 840 müşteriye SMS + e-posta. Bankalar kart iptal süreçlerini başlattı (Visa fraud tazmin %85).
T+2 hafta · Magento clean install
Magento 2.4.7-p3 latest + tüm extension güncel. WAF (Cloudflare Pro) sıkı kurallar + DDoS koruması. Aylık dependency scan (Snyk) + günlük SAST/DAST.