TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32227 28
CTT Report Hub #ParsedReport #CompletenessMedium 07-09-2026 Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимость нулевого дня в Magento/Adobe Commerce, не требующую аутентификации, для внедрения PHP в генерируемые файлы и достижения Удаленного Выполнения Кода. Они развертывают бэкдор на базе Rust с закреплением через cron, маскировкой процессов, кражей сессий Redis и зашифрованной C2-связью по WebSocket, что затрагивает актуальные ветки исправленных релизов при отсутствии доступного исправления от вендора.
-----

Уязвимость нулевого дня в Adobe Commerce и Magento Open Source, не требующая аутентификации и неофициально именуемая StyleSmuggler, по имеющимся данным, активно эксплуатируется для достижения Удаленного Выполнения Кода и развертывания бэкдора на базе Rust. Уязвимость затрагивает протестированные актуальные линейки выпусков Magento, включая версии с обновлениями безопасности Adobe от июля и августа 2026 года. На момент публикации отчета CVE, патч от вендора или официальное обходное решение отсутствовали.

Цепочка эксплуатации использует особенности обработки Magento некорректных запросов для внедрения кода PHP в автоматически генерируемые файлы. Подтверждённые расположения включают `var/report/`, связанные с заголовками `X-TRACE` или `X_TRACE_`, а также `var/log/system.log`. После выполнения атакующие разворачивают урезанный статически связанный бинарный файл на Rust для x86-64 или arm64. Имплант хранится в `\~/.local/share/.gvfsd/gvfsd-user`, выше корня веб-сервера, и маскирует свой процесс под рабочий процесс ядра Linux или `fc-cache`. Имя процесса и командная строка изменяются для обхода мониторинга. Закрепление (Persistence) обеспечивается через cron, и ВПО может повторно создать запись cron, если она будет удалена преждевременно.

Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento, что позволяет похищать активные сессии клиентов и администраторов. Он также передает метаданные хоста и импланта, включая имя хоста, имя пользователя, операционную систему, использование ресурсов, время работы, привилегии, версию и публичный IP-адрес. В качестве инфраструктуры для загрузки указаны `247.cdnflare[.\]xyz`, а для управления по протоколам WebSocket и TLS — `99.84.67[.\]186:443`. Часть трафика биконинга маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси, при этом хотя бы один имплант функционировал без обращения к опубликованному узлу управления.

В качестве рекомендуемых мер смягчения последствий следует отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации, при этом учитывая, что фильтрация строки запросов не охватывает POST-запросы и JSON-нагрузки. Администраторам следует отключить `proc_open` в PHP, смонтировать временные каталоги с флагом `noexec` и проверить расположения вне корня документа. В ходе реагирования на инцидент необходимо сохранить память и материалы криминалистического анализа, удалить вредоносные записи cron перед завершением процесса, избегать перезагрузки, сбросить сессии Redis, обновить `crypt/key` в `app/etc/env.php` и сбросить учетные данные администратора и интеграций.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →