Um grupo de cibercriminosos está explorando o Google Tag Manager para inserir skimmers de cartão em lojas virtuais comprometidas. A ação faz parte do ecossistema Magecart, que utiliza ferramentas legítimas para coletar dados de pagamento sem alterar a aparência da loja.
A campanha identificada envolve o ator conhecido como ATMZOW, ligado a atividades Magecart desde 2015. O objetivo é capturar dados de pagamento inseridos por clientes no checkout, sem sinalizar qualquer irregularidade visível.
O ataque começa quando o site comprometido passa a carregar um contêiner malicioso do GTM. Scripts ofuscados verificam se a página é de pagamento ou checkout de etapa única antes de iniciar a coleta de dados, reduzindo ruído para detecção.
Essa ativação seletiva facilita a furtiva leitura de informações digitadas no formulário de pagamento, que são enviadas aos servidores controlados pelos invasores. A experiência do usuário permanece aparentemente normal.
A infraestrutura emprega rotação de domínios: o skimmer seleciona dois endereços entre dezenas registrados recentemente e registra a escolha no armazenamento local do navegador, repetindo o mesmo par em visitas subsequentes.
Entre na conversa da comunidade