Cybercriminelen maken misbruik van een zero-day kwetsbaarheid in de e-commerceplatformen Adobe Commerce en Magento om backdoors te installeren in online winkels, meldt cybersecuritybedrijf Sansec. De kwetsbaarheid, bekend als StyleSmuggler, stelt aanvallers in staat om PHP-code te injecteren in het templatesysteem van Magento en detectie te ontwijken door gebruik te maken van de ‘styles’ eigenschappen.
Volgens Sansec verloopt de aanval in twee fasen: eerst wordt de PHP-code geïnjecteerd door het genereren van een foutmelding, waarna Magento de code uitvoert via een e-mail over een mislukte betaling. De remote code execution (RCE) kwetsbaarheid treft Magento-versies 2.4.7, 2.4.8 en 2.4.9 en is actief misbruikt op systemen met de patches van juli en augustus 2026. Bij succesvolle aanvallen wordt een backdoor geïnstalleerd die in Rust is geschreven en verbinding maakt met een command-and-control (C&C) server om opdrachten te ontvangen.
De exploitatie begon op 4 september, waarbij de backdoor zich voordeed als proces ‘[kworker/u:8:0]’. Twee dagen later verscheen een tweede variant die zich vermomde als ‘fc-cache’. De malware verbergt zijn communicatie met de C&C-server als NTP-serverantwoorden. De berichten bevatten informatie over de host, zoals agent-ID, hostnaam, gebruikersnaam, geheugen- en schijfgebruik, OS-versie, uptime, roottoegang en implantaatversie. Ook wordt het publieke IP-adres van de webshop vastgesteld voordat de communicatie plaatsvindt.
StyleSmuggler triggert bewust de standaard e-mail ‘Payment Transaction Failed Reminder’ van Magento. Onverwachte pieken in deze meldingen kunnen wijzen op een aanval, hoewel legitieme geweigerde betalingen hetzelfde effect kunnen hebben. De kwaadaardige code wordt uitgevoerd wanneer Magento de e-mail opnieuw verstuurt of wanneer de bezorging faalt, zonder dat gebruikersinteractie nodig is. Sansec ontdekte de campagne op 4 september om 22:40 UTC en kon de aanvalsketen binnen enkele uren reproduceren op schone installaties.
Adobe zal naar verwachting op 8 september de reguliere maandelijkse Patch Tuesday-updates uitrollen, maar het is nog onduidelijk wanneer de StyleSmuggler-kwetsbaarheid wordt verholpen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *