StyleSmuggler adı verilen bir zero-day açığı, Linux arka kapısı yerleştirmek için Magento ve Adobe Commerce'un tüm sürümlerine yönelik saldırılarda kullanılıyor.
Bilinen ilk istismar 4 Eylül'de, en güncel güvenlik güncellemelerini çalıştıran bir siteye karşı kaydedildi. Sansec, Adobe Enterprise Support'un bir düzeltme üzerinde çalıştığını ancak yayın takvimi vermediğini söyledi. Rapor yayımlandığında Adobe henüz bir düzeltme yayınlamamıştı.
Magento, en popüler 1 milyon sitenin 14.000'i dahil olmak üzere 160.000'den fazla web sitesine kurulmuş durumda. Gözlemlenen saldırı, sahte bir “failed-payment” e-postası oluşturup kod çalıştırmak için Magento'nun şablon sistemindeki PHP kod enjeksiyonunu kullanıyor.
Ortaya çıkan Rust tabanlı arka kapı, kworker/u:8:0 kılığına girerek arka plan işlemi olarak çalışıyor. Yeni sürümler fc-cache adını kullanıyor, dosyayı ~/.cache/fontconfig/fc-cache konumuna kopyalıyor ve her 30 dakikada bir tekrarlanan bir cron işi ekliyor. Kötü amaçlı yazılım uzak altyapıdan komut alabiliyor.
Önceki örnekler TLS/WebSockets kullanırken yeni sürümler trafiği Network Time Protocol (NTP) gibi gösteriyor ve UDP paketlerini 123 numaralı porta gönderiyor. Kötü amaçlı yazılım Linux'un TracerPid değerini kullanarak izlemeyi de algılayabiliyor ve izleme etkinse beacon göndermiyor.
Sansec, beklenmedik “Payment Transaction Failed Reminder” e-postalarının, şüpheli işlemlerin, cron girdilerinin ve geçici dosyaların izlenmesini öneriyor. Adobe'nun bir sonraki planlı güvenlik sürümü 8 Eylül'de. Düzeltme yayımlanana kadar Sansec, GraphQL'in devre dışı bırakılmasını öneriyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.