Cảnh báo: Lỗ hổng Zero-day trên Magento và Adobe Commerce đang bị khai thác để cài cắm Backdoor
Các cửa hàng trực tuyến sử dụng Magento và Adobe Commerce đang đối mặt với nguy cơ bị tấn công nghiêm trọng thông qua một lỗ hổng zero-day chưa có bản vá, cho phép kẻ tấn công thực thi mã từ xa và...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa phát hiện một lỗ hổng zero-day nghiêm trọng đang bị khai thác tích cực trên nền tảng Magento Open Source và Adobe Commerce. Lỗ hổng này cho phép kẻ tấn công thực thi mã độc trên server của cửa hàng mà không cần xác thực, từ đó cài đặt các backdoor duy trì quyền truy cập trái phép.
Table Of Content
Chi tiết về chiến dịch tấn công
Theo báo cáo từ công ty bảo mật Sansec, chiến dịch tấn công này bắt đầu từ ngày 4 tháng 9 năm 2026. Lỗ hổng được đặt tên là StyleSmuggler. Đáng chú ý, tại thời điểm ghi nhận, Adobe vẫn chưa phát hành bản vá, mã CVE hay hướng dẫn khắc phục chính thức nào cho lỗ hổng này.
Các phiên bản Magento hiện tại, bao gồm 2.4.7, 2.4.8 và 2.4.9, đều được xác nhận là bị ảnh hưởng. Kẻ tấn công thực hiện quy trình hai giai đoạn: đầu tiên là chèn mã PHP độc hại vào các tệp tin hệ thống (như báo cáo lỗi), sau đó kích hoạt mã này thông qua tính năng gửi email nhắc nhở thanh toán của nền tảng.
Dấu hiệu nhận biết và kỹ thuật của malware
Mã độc được cài đặt dưới dạng một tiến trình ẩn danh, ngụy trang dưới tên gọi [kworker/u:8:0] (tên một tiến trình nhân Linux). Các tệp tin thực thi thường nằm tại thư mục ~/.local/share/.gvfsd/gvfsd-user và được duy trì thông qua các mục cron tự động khởi chạy lại mỗi 5 phút.
Phân tích từ Disrex Group cho thấy malware là một tệp nhị phân Rust được biên dịch tĩnh, có khả năng đọc dữ liệu phiên làm việc (session) từ Redis để đánh cắp thông tin nhạy cảm. Một điểm đáng lưu ý là tệp tin trên đĩa và tệp tin đang chạy trong bộ nhớ có thể khác nhau, gây khó khăn cho việc phát hiện bằng các công cụ quét truyền thống.
Khuyến nghị bảo mật tạm thời
Do chưa có bản vá chính thức từ Adobe, các quản trị viên website cần thực hiện ngay các biện pháp phòng vệ sau:
- Vô hiệu hóa GraphQL: Đây là khuyến nghị tạm thời từ Sansec cho đến khi có bản sửa lỗi chính thức.
- Cấu hình server: Thêm
proc_openvào danh sáchdisable_functionstrong PHP và mount các thư mục/tmp,/var/tmp,/dev/shmvới tùy chọnnoexecđể ngăn chặn việc thực thi tệp nhị phân lạ. - Kiểm tra hệ thống: Tìm kiếm các dấu hiệu bất thường trong thư mục
var/report/vàvar/log/system.log, đặc biệt là các chuỗi ký tự lạ hoặc lỗiTypeErrorliên quan đếnarray_merge(). - Ứng phó sự cố: Nếu phát hiện bị xâm nhập, cần ưu tiên bảo tồn bằng chứng, xóa các mục cron độc hại trước khi tiêu diệt tiến trình, sau đó thực hiện xoay vòng (rotate) toàn bộ mật khẩu quản trị, khóa API thanh toán và các thông tin xác thực trong tệp
app/etc/env.php.
Các đơn vị vận hành website thương mại điện tử nên theo dõi sát sao các bản tin bảo mật từ Adobe và các đơn vị nghiên cứu để cập nhật bản vá ngay khi được phát hành.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.