Adobe libera hotfix para zero-day do Magento usado para instalar backdoors em Rust e web shells em PHP
Exploração começou em 4 de setembro; correção (VULN-39341) saiu em 8 de setembro e Adobe pede aplicação imediata, troca de chaves e investigação forense
Pesquisadores de segurança dizem que os ataques começaram em 4 de setembro e exploram uma injeção de PHP no sistema de templates do Magento — batizada StyleSmuggler — que dispara execução de código quando a plataforma gera o e-mail ‘Payment Transaction Failed Reminder’.
Os invasores têm implantado um pequeno backdoor para Linux escrito em Rust que se passa por processos benignos como kworker, fc-cache ou chronyd. Esse backdoor esconde o tráfego de comando enviando pacotes UDP de 48 bytes ao porto NTP 123.
Um segundo ator observado pelos pesquisadores deixa um instalador PHP compacto que grava um web shell discreto no cache de imagens do produto (pub/media). Esse web shell só responde quando recebe um cabeçalho especial.
A Adobe publicou o hotfix VULN-39341 em 8 de setembro e recomenda aplicação imediata. A empresa também orienta a rotação de chaves de criptografia e de todas as credenciais, uso das etapas de remediação em modo de manutenção e realização de avaliações forenses completas.
Como várias lojas permaneceram vulneráveis mesmo depois de atualizadas recentemente, administradores devem caçar sinais de comprometimento: picos no envio de e-mails de pagamento falhado, processos e cron jobs suspeitos, arquivos PHP inesperados sob pub/media e tráfego de saída semelhante ao NTP. Hosts suspeitos devem ser tratados como comprometidos e investigados com prioridade.