Una vulnerabilidad zero-day llamada StyleSmuggler está siendo explotada contra todas las versiones de Magento y Adobe Commerce para desplegar una puerta trasera en Linux.
El primer ataque conocido se registró el 4 de septiembre contra un sitio que ejecutaba las últimas actualizaciones de seguridad. Sansec afirmó que Adobe Enterprise Support estaba trabajando en una solución, pero no había dado un calendario de lanzamiento. Cuando se publicó el informe, Adobe todavía no había publicado una solución.
Magento está instalado en más de 160.000 sitios web, incluidos 14.000 de los 1 millón de sitios más visitados. El ataque observado abusa del sistema de plantillas de Magento mediante inyección de código PHP para generar un correo falso de “failed-payment” y activar la ejecución de código.
La puerta trasera basada en Rust se ejecuta como un proceso en segundo plano disfrazado de kworker/u:8:0. Las versiones más recientes usan el nombre fc-cache, copian el archivo a ~/.cache/fontconfig/fc-cache y añaden una tarea cron que se repite cada 30 minutos. El malware puede recibir comandos de una infraestructura remota.
Las muestras anteriores usaban TLS/WebSockets, mientras que las versiones más recientes disfrazan el tráfico como Network Time Protocol (NTP) y envían paquetes UDP al puerto 123. El malware también puede detectar el rastreo mediante el valor TracerPid de Linux y evita enviar señales cuando el rastreo está activo.
Sansec recomienda vigilar correos inesperados con el texto “Payment Transaction Failed Reminder”, procesos sospechosos, entradas cron y archivos temporales. La próxima actualización de seguridad programada por Adobe es el 8 de septiembre. Hasta que haya una solución, Sansec recomienda desactivar GraphQL.
Comentarios
0Aún no hay comentarios. Escribe el primero.