КИБЕРБЕЗОПАСНОСТЬ

StyleSmuggler ударил по Magento: бэкдор ставят через письма об оплате

160 000 сайтов на Magento и Adobe Commerce затронула критическая RCE: StyleSmuggler уже используют для установки Linux-бэкдора.

✍️ Редакция iTech News | 08.09.2026 | ⏱ 4 мин | Источник: BleepingComputer

Уязвимость StyleSmuggler в Magento и Adobe Commerce уже эксплуатируют вживую: атака ставит на Linux-сервер небольшой бэкдор и маскирует его под системный процесс. Речь не о забытом магазине на старой сборке: первый подтвержденный инцидент 4 сентября пришелся на цель с актуальными защитными обновлениями. Для русскоязычных команд e-commerce это неприятный сигнал: если магазин на Magento, проверка нужна не после планового спринта, а прямо сейчас.

О кампании сообщает BleepingComputer со ссылкой на исследователей Sansec. По их данным, StyleSmuggler затрагивает все версии Magento и Adobe Commerce, включая свежие ветки. Платформа остается заметной целью: Magento используют более 160 тыс. сайтов, в том числе около 14 тыс. ресурсов из топ-1 млн. Для атакующих это не нишевая CMS, а удобный вход в платежные сценарии, клиентские данные и инфраструктуру интернет-магазинов.

Механика атаки выглядит особенно неприятно для администраторов: эксплойт злоупотребляет шаблонной системой Magento и внедряет PHP-код так, чтобы сгенерировать фальшивое письмо о неуспешном платеже. Дальше Magento сама рендерит это письмо, и код выполняется на сервере. То есть триггер прячется в штатном бизнес-процессе, который многие команды привыкли считать шумным, но безобидным: уведомления о failed payment обычно списывают на проблемы банков, пользователей или антифрода.

После успешной эксплуатации на сервер попадает небольшой бэкдор, написанный на Rust. Ранние образцы маскировались под процесс [kworker/u:8:0], более новые версии используют имя fc-cache и копируются в ~/.cache/fontconfig/fc-cache. Для закрепления атакующий добавляет cron-задачу, которая перезапускает компонент каждые 30 минут. Sansec также описывает варианты, где вредоносный процесс выглядит как обычная часть Linux-окружения. В логах и списке процессов это не кричит: скорее тихо просит, чтобы его приняли за системную рутину.

Связь с управляющей инфраструктурой тоже эволюционирует. Ранние версии бэкдора использовали TLS и WebSocket, новые пытаются выглядеть как сетевой шум синхронизации времени: отправляют UDP-пакеты на порт 123 и используют доменные имена, похожие на NTP-инфраструктуру. Такой трафик часто проходит через фильтры без лишних вопросов, потому что ломать NTP в продакшене любят только люди с очень крепкими нервами. Вредонос также определяет публичный IP сервера через сервисы вроде ipify, icanhazip, ident.me и ipinfo.io, а через параметр Linux TracerPid проверяет, не трассируют ли процесс. Если трассировка включена, он все равно устанавливается, но не выходит на связь.

На момент публикации BleepingComputer Adobe еще не выпустила исправление и только подтвердила через Enterprise Support, что работает над патчем без точного срока. По состоянию на 8 сентября Adobe уже опубликовала бюллетень APSB26-146 для Adobe Commerce и Magento Open Source: уязвимость получила идентификатор CVE-2026-75650, а вендор подтвердил эксплуатацию в реальных атаках. Это важная поправка к ранним сообщениям: теперь вопрос не в ожидании фикса, а в скорости установки патча и проверке уже скомпрометированных хостов.

Ключевой практический момент: патч закрывает вход, но не вычищает то, что злоумышленник мог оставить до обновления. Sansec рекомендует искать неожиданные всплески писем Payment Transaction Failed Reminder, процессы с именами kworker, fc-cache или похожими на системные службы, подозрительные записи в cron и временные файлы. При признаках компрометации нужно ротировать учетные данные Magento. Это тот случай, когда смена паролей без охоты за имплантом дает красивый отчет, но плохую безопасность.

Для разработчиков и DevOps-команд уязвимость StyleSmuggler неприятна еще и тем, что бьет по привычной границе ответственности. Это не только вопрос CMS-админки или расширений маркетплейса. В цепочке участвуют шаблоны, генерация писем, фоновые процессы Linux, cron, сетевые политики и мониторинг исходящего трафика. Если GraphQL в магазине не используется, Sansec советовала временно отключить его как меру снижения риска до установки официального исправления. После выхода патча логика меняется: сначала обновление, затем проверка следов атаки, затем возврат временных ограничений только после нормального теста.

Для бизнеса риск тоже не абстрактный. Magento обычно стоит там, где есть каталог, корзина, платежи, персональные данные и интеграции с ERP, CRM или службами доставки. Бэкдор на таком сервере может стать не финальной целью, а проходной комнатой: украсть данные, подготовить веб-шелл, заложить доступ на будущее или дождаться более удобного момента. Даже если Sansec не видела активных действий после установки конкретного Rust-бэкдора, отсутствие наблюдения не равно отсутствию намерений.

StyleSmuggler хорошо показывает, куда движутся атаки на e-commerce: меньше громкого дефейса, больше тихой эксплуатации штатных механизмов платформы. Магазины, которые обновятся и ограничатся галочкой в тикете, рискуют оставить внутри уже работающий доступ. Команды, которые проверят процессы, cron, сетевые соединения, медиа-директории и учетные данные, потратят больше времени, зато будут спорить не с красивой теорией патч-менеджмента, а с реальной атакой.

Поделиться: Telegram X LinkedIn