Magento StyleSmuggler zero-day explotada para desplegar backdoor en Linux

Una vulnerabilidad de día cero conocida como 'StyleSmuggler', que afecta a todas las versiones de Magento y Adobe Commerce, está siendo explotada activamente para desplegar un backdoor en servidores Linux. El primer incidente de explotación se registró el 4 de septiembre en un sistema que ya contaba con las últimas actualizaciones de seguridad disponibles. La empresa de seguridad para comercio electrónico Sansec informó que Adobe Enterprise Support confirmó que está trabajando en una solución, aunque no proporcionó un calendario para su lanzamiento. Magento es una plataforma de comercio electrónico de código abierto muy popular, instalada en más de 160,000 sitios web, incluidos 14,000 de los 1 millón de sitios más visitados.

Backdoor en Linux

El exploit observado por Sansec aprovecha el sistema de plantillas de Magento mediante inyección de código PHP para generar un correo electrónico falso de 'pago fallido', que desencadena la ejecución de código. Una explotación exitosa instala un backdoor basado en Rust como proceso en segundo plano, disfrazado como [kworker/u:8:0]. Las versiones más recientes disfrazan el proceso como 'fc-cache' y lo copian en ~/.cache/fontconfig/fc-cache.

Según los investigadores de Sansec, el atacante también añade una tarea cron que se repite cada 30 minutos para mantener la persistencia. Aunque Sansec no observó actividad posterior, el malware puede comunicarse con infraestructura remota y recibir comandos.

Los investigadores señalan que las muestras anteriores del backdoor utilizaban TLS/WebSockets para comunicarse con el servidor de comando y control (C2), mientras que las versiones más nuevas disfrazan su tráfico como Protocolo de Tiempo de Red (NTP). Envían paquetes UDP al puerto 123 y utilizan nombres de host que se asemejan a infraestructura de sincronización de tiempo, lo que ayuda a enmascarar el tráfico malicioso como NTP y atravesar firewalls.

El malware también determina la IP pública del servidor mediante servicios como ipify, icanhazip, ident.me e ipinfo.io, y comprueba el valor TracerPid de Linux para detectar trazado. Si se detecta trazado, el malware se instala pero no realiza balizamiento.

Sansec indica que un aumento inesperado de correos electrónicos de 'Recordatorio de fallo de pago' puede ser un indicio de explotación, y recomienda monitorear procesos como 'kworker' o 'fc-cache', entradas cron sospechosas y archivos temporales. Si se sospecha de un compromiso, se recomienda rotar las credenciales de Magento.

Al momento de escribir esto, Adobe no ha publicado parches para StyleSmuggler, pero su próxima actualización de seguridad está programada para mañana, 8 de septiembre. Hasta que se publiquen los parches, Sansec recomienda a los administradores de sitios web deshabilitar GraphQL como medida de mitigación. BleepingComputer contactó a Adobe para preguntar si se planea un parche para StyleSmuggler mañana, pero no ha recibido respuesta.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *