Массовая эксплуатация 0day Magento и Adobe Commerce: взломано более 3800 интернет-магазинов

leer en español

3868
Массовая эксплуатация 0day Magento и Adobe Commerce: взломано более 3800 интернет-магазинов

На заражённых витринах работал полиморфный скиммер, который менялся от сайта к сайту.

image

Атакующий взломал тысячи магазинов и сам оставил дверь открытой в свою инфраструктуру. Проверка открытого сервера оператора Lockster показала, что через критическую 0-day в Magento Open Source и Adobe Commerce были скомпрометированы как минимум 3834 сайта, в основном интернет-магазины. Кампания началась примерно 4 сентября и к концу месяца оставалась активной.

Открытая инфраструктура дала редкую возможность оценить реальный масштаб заражения не по сканированию, а по данным самого злоумышленника. На сервере находились вредоносные инструменты, дампы похищенной информации и сведения о целях. Совокупно обнаруженные магазины обработали не менее 2 млн заказов с начала 2026 года, однако число украденных платёжных карт установить не удалось.

Атаки связаны со StyleSmuggler, уязвимостью CVE-2026-75650 с максимальной оценкой 10,0 по CVSS 3.1. Ошибка позволяет удалённо выполнить произвольный код без учётной записи и действий пользователя. Adobe 7 сентября выпустила экстренное исправление VULN-39341 для затронутых веток Adobe Commerce, Magento Open Source и Adobe Commerce B2B.

Первые атаки Sansec зафиксировала 4 сентября, когда исправления ещё не существовало. Ранее StyleSmuggler удалось воспроизвести на чистых установках актуальных версий. Уязвимость внедряет PHP-код в систему шаблонов, после чего сервер запускает его при формировании стандартного письма о неудачной оплате. Открывать сообщение не требуется, код выполняется ещё во время подготовки письма.

После проникновения Lockster не ограничивался первоначальным доступом. На серверах появлялись скрытые процессы kworker или fc-cache, дополнительные SSH-учётные записи и новые администраторы Magento. Несколько механизмов закрепления позволяли пережить отдельные попытки очистки системы и сохранять управление даже после того, как владелец магазина закрывал исходную уязвимость.

На страницы оформления заказа оператор устанавливал полиморфный скиммер, код которого немного менялся от сайта к сайту. Вредонос перехватывал номер карты, CVV или CVC, срок действия, способ оплаты, имя, адрес, телефон и электронную почту покупателя. Различия между копиями должны были усложнить обнаружение по простым сигнатурам.

Доступ к серверу также позволял похищать закрытые ключи платёжных шлюзов, включая Braintree и Authorize.net, и перехватывать другие секреты через серверный сниффер. Такие ключи потенциально дают доступ к дополнительным платёжным данным и могут использоваться для мошеннических списаний или возвратов. Часть записей Lockster отправлял на закрытые узлы, поэтому 3834 сайта остаются лишь подтверждённым минимумом.

Lockster отслеживал, какие заражённые магазины уже установили исправление, и пытался сохранить доступ к обновлённым системам. Оператор также отключал распространённые имена административных учётных записей, чтобы усложнить работу конкурирующим злоумышленникам. В обнаруженных материалах нашли и записку с требованием выкупа на $150 тыс. одному из скомпрометированных ресурсов.

Для уже взломанных магазинов одного исправления недостаточно. Adobe рекомендует после установки VULN-39341 сменить ключ шифрования и все защищённые им секреты, включая пароли администраторов, токены интеграций, ключи API платёжных систем, учётные данные базы, SSH-ключи и секреты сторонних расширений.

По состоянию на 28 сентября расследование описывало кампанию как продолжающуюся. Уязвимость перестала быть 0-day после выхода исправления 7 сентября, однако злоумышленники успели эксплуатировать её до публикации защиты, а установленные бэкдоры не исчезают вместе с обновлением. Поэтому число 3834 отражает подтверждённые компрометации, а не окончательный масштаб атаки.