Nuovo malware sfrutta la fiducia in Stripe per rubare dati delle carte di credito

· news

Il software malevolo si nasconde dietro l’interfaccia di pagamento, intercettando le informazioni inserite dall’utente in modo invisibile, mentre la transazione si conclude regolarmente e il furto si rivela solo molto tempo dopo

Nuovo malware sfrutta la fiducia in Stripe per rubare dati delle carte di credito
[In pillole] La sintesi per chi va di fretta:
Un nuovo malware di tipo web skimmer colpisce gli e-commerce che utilizzano Stripe. Inserendo un codice malevolo nelle pagine di pagamento, i criminali intercettano i dati delle carte di credito in modo invisibile per l'utente. La transazione viene completata con successo, ma le informazioni finanziarie vengono contemporaneamente inviate a un server controllato dagli aggressori, esponendo i clienti a frodi.

Un furto invisibile nel carrello della spesa

Questa tecnica rientra in una categoria di attacchi informatici nota come web skimming, o più informalmente come attacchi Magecart, dal nome di uno dei primi e più prolifici gruppi di criminali specializzati in questo metodo. Secondo una scheda tecnica di Akamai, il web skimming consiste nell’iniettare codice dannoso all’interno di un sito web per intercettare e rubare le informazioni digitate nei moduli online.

L’attacco non è una novità, ma la sua efficacia risiede nella capacità di mimetizzarsi e di sfruttare le debolezze non del bersaglio finale, ma degli anelli intermedi della catena.

In questo caso, il punto debole non è Stripe, ma il sito del venditore.

Gli aggressori cercano sistematicamente siti di e-commerce che utilizzano software non aggiornato, plugin con vulnerabilità note o configurazioni di sicurezza deboli. Una volta trovato un punto d’ingresso, inseriscono lo script malevolo che si mette in ascolto, in attesa che un utente arrivi alla pagina di pagamento.

La particolarità di questa nuova variante è che sfrutta l’autorevolezza del marchio Stripe per rendere l’operazione ancora più credibile. L’utente vede un’interfaccia che conosce e di cui si fida, e procede con l’acquisto senza sospettare che un intermediario illecito stia registrando ogni sua mossa.

È una strategia che non si basa sulla forza bruta, ma sulla discrezione e sull’abuso della fiducia.

La natura stessa di questi attacchi rende la loro scoperta molto complessa. Il proprietario del sito potrebbe non accorgersi di nulla per mesi, poiché le vendite continuano regolarmente e non ci sono malfunzionamenti evidenti. L’utente, d’altra parte, si accorgerà del furto solo quando noterà addebiti non autorizzati sul suo estratto conto, spesso settimane o mesi dopo l’acquisto compromesso.

A quel punto, ricollegare la frode a una specifica transazione online diventa estremamente difficile. Questo lungo intervallo tra il furto dei dati e il loro utilizzo fraudolento è uno degli elementi che garantisce ai gruppi criminali un notevole vantaggio.

SGM

L’affidabilità come arma a doppio taglio

La vicenda mette in luce le responsabilità e i ruoli dei diversi attori coinvolti nel commercio elettronico. Da un lato ci sono i gruppi di cybercriminali, spesso organizzazioni strutturate il cui unico scopo, come ricordano diverse analisi sul funzionamento dei malware, è la monetizzazione dei dati rubati. Questi dati vengono poi rivenduti in blocco su mercati illegali nel dark web o utilizzati direttamente per compiere frodi.

Dall’altro lato ci sono i commercianti, che rappresentano l’obiettivo primario e, spesso, il punto più vulnerabile. La sicurezza di un sito di e-commerce dipende da un insieme di fattori: la piattaforma utilizzata (come Magento, Shopify o WooCommerce), i plugin installati, gli script di terze parti per analisi o marketing, e la manutenzione generale del software.

Ridurre questi punti deboli parte spesso dalle fondamenta del negozio: uno sviluppo eCommerce su misura, proprietario e mantenuto nel tempo, limita la dipendenza da plugin di terze parti e configurazioni standard più facili da bucare.

In questo contesto, i fornitori di servizi di pagamento come Stripe si trovano in una posizione ambigua. Sebbene la loro infrastruttura non venga violata, il loro marchio viene sfruttato per ingannare gli utenti. In una sua guida tecnica sul malware nei sistemi di pagamento fisici (POS), la stessa Stripe riconosce che i sistemi di pagamento sono un bersaglio privilegiato e che il software malevolo può operare in modo silenzioso per lunghi periodi.

Il principio è perfettamente applicabile al mondo online: la sicurezza non è delegabile interamente al fornitore del gateway, ma ricade pesantemente su chi gestisce il sito.

– Leggi anche: AI Act Italia: l’Agenzia per la Cybersicurezza Nazionale al centro della nuova governance

Viene da chiedersi, tuttavia, se la standardizzazione e la diffusione di queste piattaforme non finiscano per creare un modello prevedibile, che i criminali possono studiare per affinare i loro attacchi.

Questa dinamica si inserisce in una tendenza più ampia osservata dagli analisti di sicurezza informatica. Un report sulle previsioni per la cybersecurity nel 2026 evidenzia come gli attaccanti stiano abbandonando gli assalti diretti e rumorosi per preferire tecniche che si inseriscono nei processi legittimi.

Invece di “forzare la porta”, trovano il modo di “entrare con una chiave rubata”, sfruttando credenziali valide o, come in questo caso, inserendosi in un flusso di lavoro esistente senza interromperlo.

L’idea di un “perimetro” di sicurezza da difendere sta diventando obsoleta; la minaccia è sempre più distribuita lungo tutta la catena di fornitori e integrazioni software che compongono un moderno servizio digitale.

La sicurezza come responsabilità condivisa, e spesso trascurata

Le conseguenze di un attacco di web skimming sono significative per tutte le parti coinvolte. Per gli utenti, il danno è il furto di dati finanziari, con il conseguente rischio di frodi e la seccatura di dover bloccare la carta e contestare gli addebiti.

Per i commercianti, i rischi sono ancora maggiori: oltre ai danni reputazionali, che possono minare la fiducia dei clienti, ci sono le perdite economiche dovute ai rimborsi per le transazioni fraudolente (i cosiddetti chargeback) e le possibili sanzioni per la non conformità alle normative sulla sicurezza dei pagamenti e sulla protezione dei dati.

Per un’azienda di piccole o medie dimensioni, un incidente di questo tipo può avere conseguenze molto gravi.

Le misure di protezione suggerite dagli esperti del settore, come Akamai, si concentrano sulla necessità di un approccio su più livelli. Per chi gestisce un sito di e-commerce, le raccomandazioni si concentrano sul mantenimento costante di tutto il software aggiornato, applicando le patch di sicurezza non appena diventano disponibili.

Altre pratiche tecniche includono l’adozione di una Content Security Policy (CSP), una regola che limita i domini esterni autorizzati a eseguire script sulla pagina, e l’uso di Web Application Firewall (WAF) per filtrare il traffico malevolo.

In sostanza, si tratta di ridurre il più possibile la superficie d’attacco e di monitorare attivamente ciò che accade sulle proprie pagine, specialmente quelle più delicate come il checkout. Su quest’ultimo fronte il monitoraggio può farsi predittivo: modelli di machine learning su misura imparano a riconoscere comportamenti anomali e a segnalare in tempo reale script o richieste sospette.

Dal lato dell’utente finale, le possibilità di difesa attiva durante la transazione sono quasi nulle.

L’attacco è progettato per essere invisibile.

L’unica forma di protezione a posteriori rimane quella basata sulla vigilanza, come il controllo periodico degli estratti conto e l’attivazione di sistemi di notifica per ogni transazione.

L’incidente dello skimmer che si maschera da Stripe, quindi, non è solo la cronaca di un nuovo malware, ma il sintomo di una complessità crescente nella sicurezza digitale.

Dimostra come la protezione dei dati non sia più un compito delegabile a un singolo fornitore, ma una responsabilità distribuita lungo tutta la filiera del pagamento digitale, che coinvolge chi sviluppa le piattaforme, chi le integra nel proprio negozio e, infine, chi le utilizza per i propri acquisti.

È un richiamo al fatto che, nel commercio online, la fiducia si costruisce non solo su un marchio noto, ma su una catena di controlli spesso invisibili.

Dalle parole al codice?

Informarsi è sempre il primo passo ma mettere in pratica ciò che si impara è quello che cambia davvero il gioco. Come software house crediamo che la tecnologia serva quando diventa concreta, funzionante, reale. Se pensi anche tu che sia il momento di passare dall’idea all’azione, unisciti a noi.

Parlaci del tuo progetto

[Consigliati]

AI Act Italia: l’Agenzia per la Cybersicurezza Nazionale al centro della nuova governance

AI Act Italia: l’Agenzia per la Cybersicurezza Nazionale al centro della nuova governance

Il governo italiano ha approvato lo schema di decreto legislativo per l'AI Act europeo, ponendo l'Italia tra i primi paesi a legiferare. L'Agenzia per la Cybersicurezza Nazionale (ACN) è designata come autorità di coordinamento e vigilanza. Il decreto stabilisce regole precise per l'uso dell'IA nel lavoro, nella formazione e nel trattamento dei dati biometrici, bilanciando innovazione e tutela dei diritti.

Scontro sull’AI, Mustafa Suleyman di Microsoft contro Anthropic e la coscienza di Claude

Scontro sull’AI, Mustafa Suleyman di Microsoft contro Anthropic e la coscienza di Claude

Mustafa Suleyman, capo della divisione AI di Microsoft, ha lanciato un duro attacco contro Anthropic, sostenendo che considerare il chatbot Claude come potenziale titolare di una coscienza sia pericoloso e fuorviante. Secondo Suleyman questa narrazione distoglie dai rischi reali e nasconde una manovra strategica per indebolire un concorrente nella battaglia per il futuro dell'intelligenza artificiale.

Mythos di Anthropic, l’IA per la cybersicurezza tra arma potente e difesa di frontiera

Mythos di Anthropic, l’IA per la cybersicurezza tra arma potente e difesa di frontiera

Anthropic ha reso accessibile una versione limitata di Mythos, il suo avanzato modello di IA per la sicurezza informatica, precedentemente ritenuto troppo pericoloso per una diffusione pubblica. Progettato per trovare e sfruttare vulnerabilità, il rilascio dello strumento ha intensificato il dibattito su come governare le armi informatiche, dividendo esperti tra i benefici per la difesa e i rischi di un uso offensivo.

[Altre storie]

AI sotto controllo federale negli USA: cosa cambia con il nuovo ordine esecutivo di Trump

Un nuovo ordine esecutivo di Donald Trump sull'intelligenza artificiale ridisegna il controllo federale negli USA, fondandosi sulla cooperazione volontaria con le Big Tech e sulla sicurezza nazionale. Questo approccio non vincolante diverge dal modello europeo incentrato sui diritti e incontra le critiche di OpenAI, che chiede regole obbligatorie e un controllo civile indipendente.

Anthropic chiede una pausa per l’IA ma collabora con l’intelligence USA

Anthropic, azienda leader nell'IA, ha proposto di rallentare lo sviluppo dei modelli più potenti per rischi di sicurezza, come sistemi capaci di auto-riprodursi. La richiesta, che mira a un accordo globale, appare però in contraddizione con la notizia che la stessa azienda sta fornendo il suo modello più avanzato, Mythos, all'agenzia di intelligence statunitense NSA per potenziarne le capacità operative.

Mornine, il robot umanoide di Chery dai concessionari ai nostri salotti

Il costruttore cinese Chery, dopo aver usato i robot umanoidi Mornine nelle concessionarie, valuta di venderli al pubblico per uso domestico. Al prezzo di 42.000 dollari, la mossa solleva interrogativi sull'utilità reale del robot nella vita quotidiana, ponendosi tra autentica innovazione tecnologica e una audace operazione di marketing per il brand.

Piccoli software grandi orecchie: come le estensioni browser spiano le tue chat con ChatGPT e Gemini

Milioni di utenti hanno installato estensioni browser, come Urban VPN, credendo di proteggere la propria privacy. Tuttavia, una ricerca ha svelato che questi software registrano segretamente le conversazioni con chatbot AI come ChatGPT e Gemini, inviando i dati a server remoti. Uno strumento scelto per la sicurezza si trasforma così in un dispositivo di sorveglianza di massa, esponendo dati sensibili.

La rivelazione di Sam Altman su OpenAI: 100 miliardi di token al mese e i costi reali della AI

Sam Altman, CEO di OpenAI, ha rivelato un consumo interno di 100 miliardi di token mensili, un dato che evidenzia i costi esorbitanti dell'intelligenza artificiale. Questo aumento esponenziale del consumo non solo dimostra il successo della tecnologia, ma solleva anche interrogativi sulla sostenibilità economica, infrastrutturale ed energetica del settore, proiettando l'AI verso un futuro di personalizzazione totale.

IA in azienda: un motore senza freni tra innovazione e rischi di governance

Le aziende stanno adottando l'intelligenza artificiale a un ritmo senza precedenti per restare competitive, come evidenziato da analisi di EY e McKinsey. Tuttavia, questa accelerazione crea un pericoloso vuoto di governance. La mancanza di controlli favorisce l'ascesa della Shadow AI, esponendo le organizzazioni a gravi rischi di sicurezza e violazione dei dati.

Cybersicurezza: la corsa agli armamenti tra le intelligenze artificiali di Anthropic e OpenAI

L'intelligenza artificiale è diventata la più grande risorsa e minaccia per la sicurezza informatica. Anthropic ha creato Mythos, un modello AI così potente da poter sferrare attacchi autonomi, decidendo di non rilasciarlo pubblicamente. Questa scelta evidenzia la corsa agli armamenti tra AI, con OpenAI e Anthropic che definiscono un futuro di guerra e difesa digitale interamente automatizzata.

Teniamoci in [contatto]

Inserisci i dati richiesti per poter ricevere il nostro company profile e tutte le informazioni sulla nostra azienda.



    BACK TO TOP