Nova falha PolyShell permite execução remota não autenticada no Magento
Falha PolyShell permite RCE não autenticada no Magento, afetando lojas virtuais e exigindo atualização imediata para evitar comprometimento de dados.
21 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a ecommerce.
Falha PolyShell permite RCE não autenticada no Magento, afetando lojas virtuais e exigindo atualização imediata para evitar comprometimento de dados.
AGU derruba liminar que isentava Mercado Livre de responsabilidade por venda de produtos irregulares, reforçando dever de fiscalização das plataformas e riscos à saúde pública.
Estudo da Visa revela que 62% dos consumidores brasileiros enfrentaram fraude no Pix. Segurança digital se torna componente essencial da experiência de compra, exigindo arquitetura proativa de proteção.
O varejista espanhol PcComponentes negou relatos sobre um suposto vazamento que atingiria 16 milhões de clientes e confirmou ter sofrido um ataque de credential stuffing. A empresa afirma não ter evidências de exfiltração em seus sistemas; detalhes sobre número de contas afetadas e medidas técnicas ainda não foram divulgados.
Pesquisa identificou uma nova campanha Magecart que injeta JavaScript ofuscado em sites de e‑commerce para capturar dados de pagamento. Domínios como cc-analytics.com e pstatics.com foram associados ao skimmer; não há números públicos de vítimas divulgados.
Campanha Magecart ativa injeta skimmers JavaScript em checkouts (WordPress), captura dados de cartão e faturamento, aplica XOR (chave 777) e envia payloads codificados em Base64 a servidores de exfiltração. Técnicas incluem MutationObserver, ocultação de formulários e detecção de admin.
Guia prático com camadas de proteção para reduzir fraudes de pagamento e 'friendly fraud' em e‑commerce: bloqueio de bots, filtro de risco no checkout, verificações step‑up, 3D Secure seletivo, alertas de disputa e gestão de evidências.
Analistas da Bfore.ai identificaram uma campanha com mais de 200 domínios falsos que emulam grandes varejistas (Zalando, Birkenstock, IKEA) para colher cartões ou distribuir payloads. A ação usa infraestrutura chinesa, WHOIS privado, anúncios em TikTok/Facebook e padrões de checkout repetidos.
Pesquisa reportada pela Cyber Security News, com dados da CloudSEK, identificou mais de 2.000 lojas online falsas — divididas em dois clusters — que usam templates idênticos, um CDN compartilhado e um JavaScript recorrente para roubar pagamentos durante a temporada de fim de ano.
Relatórios apontam que a temporada de Black Friday 2025 foi amplamente explorada por campanhas de phishing, com mais de 2 milhões de ataques temáticos, 6,4 milhões de tentativas bloqueadas no ano e foco crescente em plataformas de jogos como Discord.