Adobe libera hotfix para zero-day do Magento usado para instalar backdoors em Rust e web shells em PHP

Exploração começou em 4 de setembro; correção (VULN-39341) saiu em 8 de setembro e Adobe pede aplicação imediata, troca de chaves e investigação forense

Ontem, 20:22

Pesquisadores de segurança dizem que os ataques começaram em 4 de setembro e exploram uma injeção de PHP no sistema de templates do Magento — batizada StyleSmuggler — que dispara execução de código quando a plataforma gera o e-mail ‘Payment Transaction Failed Reminder’.

Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Cupom: CODEBR30X3

Os invasores têm implantado um pequeno backdoor para Linux escrito em Rust que se passa por processos benignos como kworker, fc-cache ou chronyd. Esse backdoor esconde o tráfego de comando enviando pacotes UDP de 48 bytes ao porto NTP 123.

Um segundo ator observado pelos pesquisadores deixa um instalador PHP compacto que grava um web shell discreto no cache de imagens do produto (pub/media). Esse web shell só responde quando recebe um cabeçalho especial.

A Adobe publicou o hotfix VULN-39341 em 8 de setembro e recomenda aplicação imediata. A empresa também orienta a rotação de chaves de criptografia e de todas as credenciais, uso das etapas de remediação em modo de manutenção e realização de avaliações forenses completas.

Como várias lojas permaneceram vulneráveis mesmo depois de atualizadas recentemente, administradores devem caçar sinais de comprometimento: picos no envio de e-mails de pagamento falhado, processos e cron jobs suspeitos, arquivos PHP inesperados sob pub/media e tráfego de saída semelhante ao NTP. Hosts suspeitos devem ser tratados como comprometidos e investigados com prioridade.

Resumo produzido a partir de 7 fontes em 5 veículos · Powered by Anchooor
Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Ver oferta