{"id":213319,"date":"2026-04-09T07:57:11","date_gmt":"2026-04-09T07:57:11","guid":{"rendered":"https:\/\/www.europesays.com\/se\/213319\/"},"modified":"2026-04-09T07:57:11","modified_gmt":"2026-04-09T07:57:11","slug":"kassan-kapas-via-en-enda-pixel-varning-for-osynliga-attacker","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/se\/213319\/","title":{"rendered":"Kassan kapas via en enda pixel \u2013 varning f\u00f6r osynliga attacker"},"content":{"rendered":"<p>Enligt en ny rapport fr\u00e5n s\u00e4kerhetsf\u00f6retaget <a href=\"https:\/\/sansec.io\/research\/svg-onload-magecart-skimmer\" target=\"_blank\" rel=\"noopener nofollow\">Sansec<\/a> har 99 butiker som anv\u00e4nder e-handelsplattformen Magento infekterats av skadlig kod. Intr\u00e5nget har sannolikt skett via s\u00e5rbarheten &#8221;<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-polyshell-flaw-allows-unauthenticated-rce-on-magento-e-stores\/\" target=\"_blank\" rel=\"noopener nofollow\">PolyShell<\/a>&#8221;, som m\u00f6jligg\u00f6r obeh\u00f6rig kodk\u00f6rning. V\u00e4l inne i systemet har angriparna implementerat en metod som \u00e4r sv\u00e5r att uppt\u00e4cka f\u00f6r b\u00e5de handlare och konsument.<\/p>\n<p>Falsk kassa l\u00e4ggs \u00f6ver den riktiga<\/p>\n<p>Den skadliga koden injiceras som ett 1&#215;1-pixel stort SVG-element (Scalable Vector Graphics) i e-handelns HTML-kod. N\u00e4r en kund klickar p\u00e5 knappen f\u00f6r att g\u00e5 till kassan, f\u00e5ngar skriptet upp klicket och visar ist\u00e4llet en falsk kassavy i helsk\u00e4rm.<\/p>\n<p>Denna falska kassa ser legitim ut och validerar till och med kontokortets siffror i realtid. S\u00e5 fort kunden har skrivit in sina uppgifter krypteras informationen och skickas till angriparnas servrar, varp\u00e5 kunden skickas vidare till butikens riktiga kassa. De flesta konsumenter m\u00e4rker aldrig att ett avbrott har skett.<\/p>\n<p>Sansec f\u00f6rklarar hur angriparna lyckas h\u00e5lla sig dolda:<\/p>\n<blockquote>\n<p>Den h\u00e4r tekniken undviker att skapa externa skriptreferenser som s\u00e4kerhetsskannrar normalt flaggar. Hela den skadliga koden lever inb\u00e4ddad, kodad som ett enda str\u00e4ngattribut.<\/p>\n<\/blockquote>\n<p>SVG-filer: Ett v\u00e4xande s\u00e4kerhetsproblem<\/p>\n<p>Att SVG-filer anv\u00e4nds i skadliga syften \u00e4r inte ett helt nytt fenomen, men det \u00e4r en metod som har \u00f6kat i popularitet bland cyberkriminella. Till skillnad fr\u00e5n vanliga bildformat som JPEG och PNG, vilka enbart best\u00e5r av pixeldata, \u00e4r SVG-filer XML-baserade. Det inneb\u00e4r att de i praktiken \u00e4r kod och d\u00e4rmed kan inneh\u00e5lla inb\u00e4ddat JavaScript som interagerar med webbsidan.<\/p>\n<p>S\u00e4kerhetsf\u00f6retaget Cloudflare <a href=\"https:\/\/www.cloudflare.com\/cloudforce-one\/research\/svgs-the-hackers-canvas\/\" target=\"_blank\" rel=\"noopener nofollow\">varnade redan under f\u00f6rra \u00e5ret<\/a> f\u00f6r att SVG-filer ofta felklassificeras som ofarliga bildfiler av s\u00e4kerhetssystem. Eftersom de kan hantera aktiva skript anv\u00e4nds de allt oftare f\u00f6r att skapa omdirigeringar eller till och med bygga in kompletta, frist\u00e5ende n\u00e4tfiskesidor direkt i filen.<\/p>\n<p>Samma \u00e5r rapporterade plattformen VirusTotal <a href=\"https:\/\/www.tomshardware.com\/software\/security-software\/hackers-hide-malware-in-svg-files\" target=\"_blank\" rel=\"noopener nofollow\">om en specifik kampanj<\/a> d\u00e4r \u00f6ver 500 riggade SVG-filer anv\u00e4ndes f\u00f6r att imitera myndighetsportaler. Flera av dessa filer var vid uppt\u00e4cktstillf\u00e4llet helt osynliga f\u00f6r samtliga etablerade antivirusprogram. Problematiken har blivit s\u00e5 pass p\u00e5taglig att akt\u00f6rer som Microsoft valt att sluta st\u00f6dja inb\u00e4ddade SVG-filer i flera versioner av e-postklienten Outlook.<\/p>\n<p>S\u00e5 uppt\u00e4cker du intr\u00e5nget<\/p>\n<p>F\u00f6r att unders\u00f6ka om din butik \u00e4r drabbad b\u00f6r du eller din tekniska partner granska webbplatsens k\u00e4llkod efter dolda SVG-filer och \u00f6vervaka n\u00e4tverkstrafiken f\u00f6r ok\u00e4nda utg\u00e5ende anslutningar. Misst\u00e4nker ni ett intr\u00e5ng finns det specifika sp\u00e5r att leta efter i b\u00e5de koden och i bes\u00f6karnas webbl\u00e4sardata. Detaljerade tekniska indikatorer att s\u00f6ka efter finns att tillg\u00e5 i Sansecs <a href=\"https:\/\/sansec.io\/research\/svg-onload-magecart-skimmer\" target=\"_blank\" rel=\"noopener nofollow\">s\u00e4kerhetsrapport<\/a> f\u00f6r den som vill djupdyka i detaljerna.<\/p>\n<p>Den viktigaste \u00e5tg\u00e4rden f\u00f6rblir dock preventiv: s\u00e4kerst\u00e4ll att e-handelsplattformen st\u00e4ndigt h\u00e5lls uppdaterad och att alla s\u00e4kerhetspatchar installeras f\u00f6r att st\u00e4nga de luckor som angriparna utnyttjar.<\/p>\n","protected":false},"excerpt":{"rendered":"Enligt en ny rapport fr\u00e5n s\u00e4kerhetsf\u00f6retaget Sansec har 99 butiker som anv\u00e4nder e-handelsplattformen Magento infekterats av skadlig kod.&hellip;\n","protected":false},"author":2,"featured_media":213320,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[66],"tags":[17211,4600,17212,80,78,79,34,31,33,17213,32,30,81,84,83,82],"class_list":["post-213319","post","type-post","status-publish","format-standard","has-post-thumbnail","category-vetenskap-och-teknik","tag-magento","tag-sakerhetshal","tag-sansec","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-se","tag-svenska","tag-sverige","tag-svg","tag-sweden","tag-swedish","tag-technology","tag-teknik","tag-vetenskap","tag-vetenskapteknik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@se\/116373687311810118","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/213319","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/comments?post=213319"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/213319\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media\/213320"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media?parent=213319"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/categories?post=213319"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/tags?post=213319"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}