MultiCmsManager

Skimmer PrestaShop

Rilevare gli skimmer di carte di credito nei negozi PrestaShop

Uno skimmer copia i dati delle carte mentre il cliente paga. Il negozio funziona e gli ordini arrivano, quindi spesso ce se ne accorge dai reclami dei clienti.

Il problema

Il codice sta in un template, non in un file PHP.

Il 17 febbraio 2026 PrestaShop ha avvisato i negozi di un loader nascosto in head.tpl: un indirizzo codificato in base64, scaricato con XMLHttpRequest ed eseguito con Function.

Nel luglio 2022 una SQL injection permetteva di creare blm.php nella radice del negozio e di inserire un falso modulo di pagamento nel checkout.

Come funziona

Firme costruite sugli incidenti pubblicati.

  1. 1

    Template compresi

    La scansione legge anche i file .tpl e .twig, oltre a PHP e JavaScript.

  2. 2

    Struttura del loader

    Cerchiamo insieme indirizzo codificato, richiesta e esecuzione della risposta: un singolo atob o XMLHttpRequest non basta.

  3. 3

    File nuovi

    Un file PHP nella radice o un modulo sconosciuto compaiono alla scansione successiva; se contengono una chiamata eseguibile l'avviso è critico.

Nel dettaglio

Provato su negozi reali.

  • Campioni innocui: il loader è dentro un commento Smarty e punta a example.invalid
  • Rilevato anche se il negozio era già infetto alla prima scansione
  • Rilevato anche durante un aggiornamento del core
  • Nessun falso positivo su 37.172 file di un negozio PrestaShop 9.2 pulito
  • L'avviso si chiude da solo quando il file torna pulito

FAQ

Domande frequenti

Trovate ogni skimmer?

No. Le firme coprono le strutture documentate. Varianti offuscate in modo diverso possono sfuggire, e l'integrità del core resta la seconda linea.

Leggete i file interi?

Leggiamo il primo MiB di ogni file controllato, senza eseguirlo e senza aprire gli indirizzi che contiene.

Provalo sui siti dei tuoi clienti.

Durante la beta facciamo entrare poche agenzie alla volta e configuriamo con voi i primi siti.