Внимание, в онлайн-магазине Segway работает веб-скиммер

Внимание, в онлайн-магазине Segway работает веб-скиммер

Внимание, в онлайн-магазине Segway работает веб-скиммер

Неизвестные хакеры проникли на сайт store.segway[.]com и внедрили в него JavaScript, загружающий веб-скиммер. В Malwarebytes полагают, что за атакой стоит одна из группировок Magecart; вендора электросамокатов уже уведомили об опасной находке.

Компрометация сайта Segway-Ninebot, по данным ИБ-компании, произошла 6 января. По состоянию на понедельник, 24 января, вредоносный код все еще работал, и эксперты решили опубликовать свою находку, чтобы предупредить онлайн-шоперов об угрозе.

Каким образом злоумышленники осуществили взлом, установить не удалось. Интернет-магазин Segway работает на Magento; не исключено, что авторы атаки использовали какую-то уязвимость в самой CMS или ее плагине.

Вредоносный JavaScript-загрузчик выдается за код, отображающий информацию о копирайте. Он скачивает полезную нагрузку с уже засветившегося в атаках сервера (домен booctstrap[.]com) — в виде фавикона, содержащего код веб-скиммера. Последний активируется, когда посетитель store.segway.com заходит на страницу оформления заказа.

 

Изучив код веб-скиммера, аналитики пришли к заключению, что автором атаки скорее всего является Magecart 12. Согласно данным телеметрии Malwarebytes, больше половины потенциальных жертв этой кибергруппы (55%) проживают в США, 39% — в Австралии, остальные — в Канаде, Великобритании и Германии.

Срочно пришлите схемы укрытий: промышленников атаковали фейковыми письмами

Компания «Эфшесть/F6» выявила новую почтовую атаку на российские промышленные предприятия. Киберпреступники представились федеральным ведомством и потребовали прислать им схемы укрытий, маршруты эвакуации и порядок действий работников при атаках БПЛА и ракетной опасности. Рассылку получили 500 организаций.

Опасные письма с темой «О мерах по обеспечению безопасных условий труда работников» распространялись в июле 2026 года от имени действующего руководителя одного из департаментов ведомства.

Под предлогом возросших рисков предприятиям предлагали оперативно поделиться внутренними материалами, включая инструкции для персонала.

 

К письмам прикладывали два варианта поддельного документа — в форматах DOCX и PDF. Зловредов внутри не было. Они и не понадобились: расчёт сделали на то, что получатель сам соберёт важные сведения и отправит их преступникам. Официальный стиль документа и короткий срок ответа должны были отключить сомнения и включить режим «срочно исполнить».

Письма отправлялись через публичный почтовый сервис. Адрес для ответа выглядел похожим на ведомственный, но использовал домен в зоне .digital. Настоящие сайты российских федеральных органов исполнительной власти размещаются в зоне .ru. По данным «Эфшесть/F6», поддельный домен создали 24 июня 2025 года, а указанный при регистрации телефонный номер связан с Украиной.

Такие атаки сложнее обычного фишинга: в письме нет опасной ссылки, заражённого архива или файла-приманки, за которые обычно цепляются защитные системы. F6 Business Email Protection заблокировала рассылку благодаря сопоставлению заявленного отправителя с реальными адресами и анализу признаков социальной инженерии.

RSS: Новости на портале Anti-Malware.ru