Segurança de iframes de pagamento um alerta para comerciantes
Um novo artigo destaca a vulnerabilidade dos iframes de pagamento, que estão sendo explorados por atacantes através de técnicas de sobreposição maliciosa para roubar dados de cartões de crédito. A campanha de skimming do Stripe, ocorrida em agosto de 2024, exemplifica essa ameaça, onde 49 comerciantes foram comprometidos. Os atacantes injetam JavaScript malicioso em plataformas vulneráveis, como o WordPress, para substituir iframes legítimos por réplicas perfeitas que capturam informações do usuário sem que ele perceba.
As defesas tradicionais, como Content Security Policy (CSP) e X-Frame-Options, estão falhando, pois os atacantes estão explorando lacunas na página hospedeira e utilizando técnicas modernas de injeção. A nova versão das normas PCI DSS 4.0.1 exige que os comerciantes garantam a segurança de toda a página que hospeda iframes de pagamento. O artigo sugere uma estratégia de defesa em seis etapas, que inclui monitoramento em tempo real e a implementação de CSP rigorosas. A conclusão é clara: a segurança de um iframe depende da segurança da página que o hospeda, tornando o monitoramento ativo uma necessidade imperativa.
Fonte: https://thehackernews.com/2025/09/iframe-security-exposed-blind-spot.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).