【安全圈】Magento曝在途利用0day,黑客无视鉴权后门电商

· 2026-09-07 19:00 · 6 阅读

安全圈 2026-09-07 19:00 江苏

关键词漏洞核心要点:荷兰专业电商安全机构 Sansec 紧急披露一起名为 StyleSmuggler 的高危零

关键词

漏洞

核心要点:荷兰专业电商安全机构 Sansec 紧急披露一起名为 StyleSmuggler 的高危零日漏洞。黑客利用样式注入绕过认证,在 Magento Open Source 与 Adobe Commerce 搭建的在线商城服务器上植入隐蔽的持久化 Rust 后门并监听会话。目前受影响版本包括全系 2.4.x(含打全补丁的 2.4.9),官方暂未提供正式补丁。

一、 攻击背景与受影响范围

Sansec 威胁监控表明,该攻击活动最早爆发于 2026 年 9 月 4 日。攻击者在未经任何账户授权的前提下,成功向安装有最新安全补丁的线上商户植入恶意木马。

安全人员已在全新的 Magento Open Source 2.4.7、2.4.8 以及最新的 2.4.9 环境中完整复现了整套利用链。甚至连部署了 2026 年 8 月份最新防护版本的 2.4.6-p15 也遭遇入侵。在首批受害商户中,攻击发生时官方与第三方防护均未建立针对该手法的规则,“补丁打满与否在本次攻击中无法形成有效阻断”。

二、 StyleSmuggler 两阶段攻击链拆解

根据 Disrex Group 与 Sansec 的实战日志逆向,攻击者通过巧妙的“两阶段协同”完成无文件到持久化落地的闭环:

第 1 阶段:日志/报错文件“投毒”(Poisoning)

攻击者向电商前端发送携带特殊变异请求头(如 X-TRACE-[16进制字符])的请求,诱导系统在生成失败报告(var/report/)或记录系统日志(var/log/system.log)时,将恶意 PHP 代码走私并保存在本地磁盘。

第 2 阶段:模板渲染与恶意代码执行(Triggering)

攻击者触发系统原生的“付款失败交易提醒”(Payment Transaction Failed Reminder)邮件。在后台解析邮件模板时,恶意指令通过样式走私迫使 Magento 的类扫描器调用仅供命令行模式使用的依赖注入编译器代码,随后在服务端使用 include 引入先前被投毒的日志文件,最终借助 PHP 的 proc_open 启动外部后门进程。

三、 后门伪装与威胁指标(IoC)

该恶意后门在主机防御规避上采用了多重反检测手段:

  • 伪装内核线程:

     后门为约 1.9MB 的剥离符号 Rust 二进制,运行后将进程名称伪装为 Linux 内核线程 [kworker/u:8:0]。真实的内核线程属 root 且无常驻内存,而该后门归属于普通站点用户且占据真实内存。

  • 跳出 Web 根目录:

     落地在用户家目录下的隐藏路径 ~/.local/share/.gvfsd/gvfsd-user,绕过了常规仅监控 Web 根目录的查杀扫描。

  • 自愈型定时任务:

     直接写入 /var/spool/cron/crontabs/,每 5 分钟拉起一次。若管理员仅清空 crontab,内存中的常驻后门会在 1 秒内重新写回。

  • 内网会话窃取:

     在被控节点上保持 28 条长连接直连本地 Redis 端口(6379),持续读取系统会话存储(Session Storage)。

    # 1. 排查非 root 运行的伪内核伪装进程 
    ps aux | grep -E '\[kworker.*\]' | grep -v 'root' 
    # 2. 检查隐藏的恶意后门文件及锁文件 
    ls -la ~/.local/share/.gvfsd/ ls -la /tmp/.gvfsd* /tmp/.kw_* 
    # 3. 检查系统日志中的注入特征标记 
    grep -rn "X-TRACE-" var/report/ var/log/

    四、 商户自查与应急加固策略

    在 Adobe 官方安全团队推送正式补丁前,商城技术团队务必采取以下防御与处置手段:

    1. 警惕异常邮件预警:

       若管理员邮箱收到“支付失败提醒”但正文变量未解析(充斥 {{var ...}} 裸标签、金额为 0),通常是漏洞被触发的第一警报,需立即排查进程。

    2. 底层进程执行阻断:

       在 php.ini 中,将 proc_open 加入 disable_functions,彻底剥离 PHP 下发系统命令的能力。

    3. 临时目录挂载限制:

       将 /tmp/var/tmp 与 /dev/shm 配置为 noexec 选项,阻断下载二进制直接运行。

    4. 服务全面轮换与重置:

       确认受害主机需停止 Redis 缓存、清空所有活跃会话并重置 app/etc/env.php 中的加密密钥(crypt/key)及所有支付接口 API 秘钥。

      END  

    阅读推荐

    【安全圈】快递网点竟成间谍目标?国安部披露窃密新手段

    【安全圈】联通反诈大模型揪出涉诈 VOIP 黑盒

    【安全圈】法国医院因泄露 72.7 万人数据被罚款 50 万欧元

    【安全圈】WordPress 再曝插件漏洞使数百万网站面临接管攻击风险

    安全圈

    ←扫码关注我们

    网罗圈内热点 专注网络安全

    实时资讯一手掌握!

    好看你就分享 有用就点个赞

    支持「安全圈」就点个三连吧!

    跳转微信打开