StyleSmuggler: уязвимость нулевого дня в Magento и Adobe Commerce уже используется в атаках

StyleSmuggler: уязвимость нулевого дня в Magento и Adobe Commerce уже используется в атаках

В начале сентября 2026 года злоумышленники начали атаковать интернет-магазины на Magento и Adobe Commerce. Они используют ранее неизвестную уязвимость StyleSmuggler. Термин "нулевого дня" означает, что разработчики ещё не выпустили исправление. Проблема затрагивает все актуальные версии продуктов, включая последнюю - 2.4.9. Первые попытки взлома компания Sansec зафиксировала 4 сентября в 22:40 по UTC. Пострадать могут как крупные бренды, так и небольшие магазины, поскольку атака не требует привилегий и использует стандартные функции платформы.

Описание

Уязвимость позволяет выполнить код на сервере без предварительной авторизации. Злоумышленнику не нужно получать доступ к административной панели. Он использует двухэтапную схему. Сначала провоцируется создание отчёта об ошибке, в который попадает вредоносный фрагмент. Затем система исполняет этот код при формировании письма о неудачной оплате. Для заражения не требуется, чтобы пользователь открывал письмо. Код срабатывает автоматически в момент обработки письма внутри платформы. Даже если доставка письма не удалась, атака всё равно может пройти. Поэтому внезапные серии уведомлений об отклонённых платежах - повод для немедленной проверки.

Исследование Sansec показало, что полная цепочка атаки работает на чистых версиях с 2.4.7 по 2.4.9. Для неё не нужна учётная запись. Первым скомпрометированным магазином оказался сайт на версии 2.4.6-p15. На нём стояли июльский и августовский исправления, а проверка статуса патча не выявила нарушений. Это подтверждает, что проблема не решается стандартными обновлениями. После успешной атаки на сервере появляется фоновый процесс. Он маскируется под системную службу ядра или служебную программу. Вредоносный компонент размещает скрытые файлы в пользовательских каталогах и создаёт задание в планировщике. Оно перезапускает процесс несколько раз в час, что позволяет злоумышленнику сохранить контроль над системой. Наличие признаков не всегда очевидно, однако администраторы могут заметить необычную нагрузку или подозрительные записи в журналах.

Вредоносная часть StyleSmuggler представляет собой компактную программу на языке Rust. При запуске она связывается с внешним управляющим сервером и ожидает команд. Для маскировки соединение выглядит как запрос точного времени. Такой трафик обычно проходит сквозь межсетевые экраны. На момент публикации ни один антивирус, кроме продуктов Sansec, не распознавал эту программу. Данных о том, что злоумышленники уже использовали полученный доступ для кражи информации, пока нет. Sansec продолжает следить за активностью и публикует обновления по мере получения новых сведений.

Программа активно собирает технические сведения о заражённой системе. Она определяет имя пользователя, версию операционной системы, объём памяти и диска, время работы. Также она узнаёт внешний IP-адрес магазина через сторонние интернет-сервисы. Полученные данные позволяют атакующему понять ценность жертвы и выбрать дальнейшие действия. Вредоносный компонент умеет определять отладочный режим. В таком случае он не выходит на связь с управляющим сервером. Это стоит учитывать при анализе инцидента и воспроизведении заражения в исследовательских целях.

Для бизнеса такая уязвимость опасна по нескольким причинам. Злоумышленник может изменить витрину, подменить платёжные данные или выгрузить базу клиентов. В интернет-торговле это приводит не только к финансовым потерям, но и к утечке персональных данных. Регуляторы в разных странах предусматривают крупные штрафы за такие инциденты. Кроме того, заражённый сервер нередко становится площадкой для атак на другие ресурсы компании. Магазин может быть связан с учётными системами или складским учётом. В таком случае атакующий способен проникнуть во внутреннюю сеть. Поэтому реагировать на угрозу нужно сразу после появления признаков заражения.

Sansec оперативно подготовила защитные меры. Уже утром 5 сентября правила блокировки StyleSmuggler для модуля Sansec Shield заработали. Компания продолжает разворачивать обновления, закрывающие обе стадии атаки. Владельцам магазинов без Sansec Shield советуют временно отключить компонент GraphQL (интерфейс для обмена данными между сервисами). Эта мера действует до выхода официального патча Adobe. Следующее плановое обновление безопасности назначено на 8 сентября, однако его состав пока неизвестен.

Проверка на наличие вредоносного кода необходима всем магазинам, прежде всего тем, кого могли атаковать до 5 сентября. Специалисты Sansec выпустили обновлённый сканер eComscan. Он обнаруживает вредоносный компонент удалённого доступа и для клиентов Shield автоматически завершает его работу. При обнаружении аномального фонового процесса нужно немедленно сменить пароли от административных учётных записей Magento и связанных систем. Также стоит проверить действия всех административных пользователей за последние дни. В остальных случаях полезно просмотреть журналы событий на предмет несанкционированных действий и необычных подключений к внешним адресам.

Пока расследование продолжается, магазинам на Magento и Adobe Commerce необходимо сохранять бдительность. Рекомендуется обновлять сигнатуры защитных средств, анализировать уведомления о неудачных платежах и проверять любые подозрительные фоновые процессы. Чем раньше компания выявит следы StyleSmuggler, тем меньше риск утечки данных или проникновения во внутреннюю инфраструктуру. Внимательное отношение к инциденту и выполнение приведённых рекомендаций помогут минимизировать ущерб до появления официального исправления.

Индикаторы компрометации

IPv4

  • 209.141.43.95
  • 88.216.72.181

IPv4 Port Combination

  • 99.84.67.186:443

Domain

  • 247.cdnflare.xyz

Domain Port Combination

  • ntp.syncstime.to:123
  • ntp.synctime.to:123
  • ntp.timesync.to:123
  • ntp.timesysnc.net:123
  • pool.microsft.studio:123
  • time.microsft.run:123
  • windwsecurity.run:443

URL

  • http://209.141.43.95/files/

SHA256

  • 4352cabaa451e5a894535fbcc4d46628701303322a13745cb5479d7d0534ae8e
  • b79dfdc1eed860e0b76c629d6adfce251db379b0b45a6d728d4ef483f7551420
  • d2fbf9eb75c495bfea48790d3b228fab0c15a282419c3d3f5e49294c4e1a3e82
  • e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7

Комментарии: 0