Скиммеры научились обходить CSP через WebRTC. Кто бы мог подумать. Нет, серьёзно. Исследователи Sansec обнаружили новый тип payment skimmer, который использует WebRTC data channels для загрузки пейлоада и эксфильтрации данных карт. Это позволяет полностью байпасить Content Security Policy — один из основных механизмов защиты веб-приложений от инъекций вредоносного кода. Обычные скиммеры используют HTTP-запросы или image beacons, которые CSP может заблокировать. WebRTC работает на уровне браузера и не подпадает под эти ограничения. → Скиммер загружает пейлоад через WebRTC data channels вместо классических HTTP-запросов → Украденные данные карт также передаются через WebRTC, минуя детекцию → CSP не может заблокировать WebRTC-соединения — это фундаментальная особенность протокола → Атака работает в реальном времени без создания подозрительного сетевого трафика → Целевые сайты — e-commerce площадки с payment-формами **Это серьёзный сдвиг в тактике скимминга. WebRTC изначально создавался для peer-to-peer коммуникаций, и его сложно контролировать стандартными веб-защитами. Для владельцев интернет-магазинов это означает, что полагаться только на CSP уже недостаточно — нужны дополнительные слои защиты на уровне мониторинга DOM и анализа поведения скриптов. Плюс регулярный аудит всех подключаемых библиотек, потому что скиммеры часто попадают через supply chain.** #кибербез #ИБ #skimmer #webrtc