Magecart : comment les pirates volent les cartes bancaires de vos clients sur votre boutique

En résumé : Magecart désigne des groupes de pirates qui injectent du JavaScript malveillant dans les boutiques en ligne pour voler les numéros de carte saisis lors du paiement. Pas besoin de pirater le prestataire de paiement : ils piratent votre boutique et interceptent les données avant qu'elles ne soient chiffrées. L'infection est souvent silencieuse pendant des semaines.

Comment fonctionne une attaque Magecart

Le principe est d'une simplicité redoutable :

  1. Le pirate obtient un accès à votre serveur ou à vos fichiers (module obsolète, compte FTP faible, plugin tiers compromis, thème modifié).
  2. Il injecte un petit script JavaScript dans une page que vos clients visitent — souvent la page de paiement ou le fichier JavaScript principal de votre thème.
  3. Le script intercepte silencieusement les données saisies (numéro de carte, date d'expiration, cryptogramme) et les envoie à un serveur contrôlé par le pirate.
  4. Le code est conçu pour ne rien casser : la boutique continue de fonctionner normalement, le paiement passe, personne ne remarque rien.

Les groupes Magecart (dont certains opèrent depuis des années) automatisent cette attaque à grande échelle : ils scannent en continu le web à la recherche de boutiques vulnérables, comme les botnets que nous décrivions dans notre étude sur 60 boutiques.

Pourquoi votre boutique PrestaShop est une cible

Comment détecter une infection

Les signes d'un skimmer sont rarement visibles à l'œil nu, mais quelques vérifications ciblées suffisent souvent :

C'est exactement ce que le scan malware de PrestaShield cherche automatiquement : patterns d'infection connus (eval+decode, obfuscation, exécution dynamique), fichiers récents dans les dossiers critiques, et .htaccess modifiés. Un scan complet prend quelques minutes et se lance depuis votre back-office, avec alerte email si quelque chose change entre deux scans.

Les 5 réflexes de prévention

  1. Mettez tout à jour : PrestaShop, modules, thème, PHP. Un site à jour ferme la majorité des portes d'entrée (voir notre checklist complète).
  2. Restreignez les accès : un compte FTP par personne, mots de passe uniques, double authentification partout.
  3. Protégez les fichiers en écriture : les fichiers du thème et les répertoires critiques en lecture seule côté serveur.
  4. Surveillez l'intégrité : un outil qui détecte les fichiers modifiés (comme le scan de PrestaShield) transforme une infection silencieuse en alerte immédiate.
  5. Scannez régulièrement : un scan hebdomadaire suffit à détecter la quasi-totalité des skimmers avant qu'ils ne fassent des dégâts.

Si vous pensez que votre boutique est infectée, ne nettoyez pas sans avoir identifié la faille d'origine — notre article « Ma boutique a été piratée » détaille l'ordre exact des opérations, et vous pouvez nous contacter pour une intervention.

Vérifiez votre boutique maintenant

Audit passif, sans modification de votre site. Note /100 en 30 secondes.

Sources : analyses publiques des groupes Magecart (RiskIQ/Microsoft), rapports d'incidents PrestaShop, recommandations OWASP sur le JavaScript d'intégrité (SRI).