WebRTC Skimmer Bypasses CSP to Steal Payment Data from E-Commerce Sites
Скиммеры научились обходить CSP через WebRTC. Кто бы мог подумать. Нет, серьёзно.
Исследователи Sansec обнаружили новый тип payment skimmer, который использует WebRTC data channels для загрузки пейлоада и эксфильтрации данных карт. Это позволяет полностью байпасить Content Security Policy — один из основных механизмов защиты веб-приложений от инъекций вредоносного кода. Обычные скиммеры используют HTTP-запросы или image beacons, которые CSP может заблокировать. WebRTC работает на уровне браузера и не подпадает под эти ограничения.
→ Скиммер загружает пейлоад через WebRTC data channels вместо классических HTTP-запросов
→ Украденные данные карт также передаются через WebRTC, минуя детекцию
→ CSP не может заблокировать WebRTC-соединения — это фундаментальная особенность протокола
→ Атака работает в реальном времени без создания подозрительного сетевого трафика
→ Целевые сайты — e-commerce площадки с payment-формами
**Это серьёзный сдвиг в тактике скимминга. WebRTC изначально создавался для peer-to-peer коммуникаций, и его сложно контролировать стандартными веб-защитами. Для владельцев интернет-магазинов это означает, что полагаться только на CSP уже недостаточно — нужны дополнительные слои защиты на уровне мониторинга DOM и анализа поведения скриптов. Плюс регулярный аудит всех подключаемых библиотек, потому что скиммеры часто попадают через supply chain.**
#кибербез #ИБ #skimmer #webrtc