Сайты на базеMagento захлестнула волна MageCart-атак

Сайты на базеMagento захлестнула волна MageCart-атак

Аналитики компании Sansec обнаружили источник массовой компрометации более 500 e-commerce сайтов на платформе Magento 1. На все эти сайты был внедрен веб-скриммер и, судя по всему, источником заражения стала известная уязвимость в плагине Quickview, пишет Хакер.

Напомню, что веб-скиммеры также называют атаками MageCart. Изначально название MageCart было присвоено одной хак-группе, которая первой начала внедрять вредоносный код на сайты с целью хищения данных банковских карт. В рамках таких атак хакеры взламывают сайты, а затем внедряют на их страницы вредоносный код, который записывает и похищает данные платежных карт, которые пользователи вводят во время оформления заказа.

По данным Sansec, атаки начались в конце прошлого месяца, когда поисковый робот компании обнаружил 374 заражения за один день, причем во всех случаях использовалось одно и то же вредоносное ПО. Домен, откуда злоумышленники загружали малварь (naturalfreshmall[.]com), в настоящее время находится в автономном режиме.

Расследование показало, что атакующие использовали давно известную уязвимость в плагине Quickview для внедрения новых пользователей-администраторов на сайты на базе Magento, которые затем могли запускать код с наивысшими привилегиями.

Атака осуществлялась путем добавления правила проверки в таблицу customer_eav_attribute. Это вынуждало хост-приложение создать вредоносный объект, который затем использовался для создания простого бэкдора (api_1.php). Исследователи отмечают, что использование правил проверки – это умный ход, так как в этом случае пейлоад внедряется на страницу регистрации.

Помимо внедрения на сайты веб-скиммера, хакеры также могли использовать бэкдор api_1.php для выполнения команд, что могло бы привести к полной компрометации ресурса. Однако, по всей видимости, MageCart-атаки более выгодны злоумышленникам, поэтому данная кампания была полностью сосредоточена именно на них.

Исследователи говорят, что в некоторых случаях хакеры внедряли до 19 бэкдоров на одну платформу. Вероятно, злоумышленники экспериментировали, пытаясь понять, что лучше подойдет для их целей.

Нужно отметить, что компания Adobe прекратила поддержку Magento 1 еще 30 июня 2020 года, однако тысячи сайтов по-прежнему работают на устаревшем ПО. К сожалению, это означает, что такие сайты уязвимы для самых разных хакерских атак и подвергают риску конфиденциальные данные своих клиентов.

похожие материалы

Стрелочка
Стрелочка
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа разработали аппаратный имплант размером примерно с монету, который позволяет вмешиваться в работу авионики Boeing 737.

Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность
Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность

60% производственных предприятий по всему миру рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сегодня полностью цифровыми себя считают 9%.

В Екатеринбурге пройдёт AI Growth Days
В Екатеринбурге пройдёт AI Growth Days

С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработки и digital-агентства.

HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии
HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient.