Ataques PolyShell apuntan al 56% de las tiendas Magento vulnerables

Introducción

Los ataques que aprovechan la vulnerabilidad 'PolyShell' en Magento Open Source y Adobe Commerce versión 2 están en pleno apogeo, afectando a más de la mitad de las tiendas vulnerables, según la empresa de seguridad Sansec. La explotación masiva comenzó el 19 de marzo, apenas dos días después de la divulgación pública del fallo.

Sansec reporta que los atacantes empezaron a explotar el problema crítico de PolyShell a gran escala la semana pasada, y ahora se han detectado ataques en el 56.7% de las tiendas vulnerables. El fallo reside en la API REST de Magento, que acepta carga de archivos como parte de las opciones personalizadas del carrito, permitiendo que archivos políglotas ejecuten código remoto (RCE) o tomen el control de cuentas mediante XSS almacenado, si la configuración del servidor lo permite.

La explotación masiva de PolyShell comenzó el 19 de marzo, y Sansec ha encontrado ataques PolyShell en el 56.7% de todas las tiendas vulnerables.

Adobe lanzó una corrección en la versión 2.4.9-beta1 el 10 de marzo de 2026, pero aún no ha llegado a la rama estable. BleepingComputer contactó a Adobe para preguntar cuándo estará disponible una actualización de seguridad para las versiones de producción, pero no recibió respuesta.

Skimmer WebRTC

Sansec también informa que en algunos ataques que se sospecha explotan PolyShell, el actor de amenazas entrega un novedoso skimmer de tarjetas de pago que utiliza Web Real-Time Communication (WebRTC) para exfiltrar datos. WebRTC usa UDP cifrado con DTLS en lugar de HTTP, por lo que es más probable que evite los controles de seguridad incluso en sitios con políticas CSP estrictas.

  • – El skimmer es un cargador JavaScript ligero que se conecta a un servidor C2 hardcodeado mediante WebRTC, evitando el señalamiento normal al incrustar un intercambio SDP falsificado.
  • – Recibe un payload de segunda etapa a través del canal cifrado y luego lo ejecuta sin pasar por CSP, reutilizando un nonce de script existente o recurriendo a unsafe-eval o inyección directa de scripts.
  • – La ejecución se retrasa usando 'requestIdleCallback' para reducir la detección.

Sansec detectó este skimmer en el sitio de comercio electrónico de un fabricante de automóviles valorado en más de 100 mil millones de dólares, que no respondió a sus notificaciones. Los investigadores proporcionan un conjunto de indicadores de compromiso para ayudar a los defensores a protegerse contra estos ataques.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *