Ce qui est confirmé
Dans son rapport du 22 septembre, Gambit Security décrit un acteur à but lucratif utilisant trois outils open source : Strix pour chercher des failles, Cairn pour tenter l’exploitation et Hermes pour coordonner les opérations. Entre le 10 et le 15 septembre, les chercheurs ont observé 105 projets et au moins 27 organisations compromises à des degrés divers.
Gambit indique avoir retrouvé plus de 600 000 enregistrements de cartes non expirées provenant de deux entreprises. Il distingue aussi des scripts de vol sur plusieurs vitrines et d’autres sites suspects ; ces mesures ne prouvent pas que toutes les boutiques visées ont perdu des cartes.
Ce que cela signifie
Les chercheurs rapportent notamment une chaîne d’injection SQL, d’accès à un code OTP stocké en clair, de web shell et de consultation de secrets AWS et de bases Magento. Il s’agit d’un exemple observé, pas d’une méthode identique sur chaque site.
Un skimmer placé dans une page de paiement collecte les données saisies avant leur transmission normale. Un site connu ou une URL en HTTPS peut donc être compromis ; un scanner de réputation ne peut pas prouver à lui seul l’absence de code malveillant.
Que faire si vous êtes concerné ?
Consommateurs : vérifiez les coordonnées du commerçant et les alertes officielles, utilisez un moyen de paiement avec notifications et surveillez les opérations de votre banque. Faites opposition auprès de votre banque si vous constatez un débit suspect.
Marchands : surveillez l’intégrité des scripts de paiement et des ressources tierces, révoquez les accès inutiles, examinez les journaux et appliquez les correctifs à vos CMS et modules. En cas de suspicion, faites intervenir votre équipe de réponse aux incidents.
Avant de saisir votre carte bancaire, examinez la boutique et ses signaux de fraude. Ce contrôle ne peut pas certifier l’absence d’un skimmer sur la page de paiement.


