Lỗ hổng Zero-Day trên Adobe Commerce bị khai thác để cài backdoor vào cửa hàng trực tuyến

Công nghệ07 tháng 9, 2026·4 phút đọc

Các tác nhân đe dọa đang khai thác lỗ hổng zero-day mang tên StyleSmuggler trên nền tảng Adobe Commerce và Magento để tiêm mã độc và triển khai backdoor ẩn ninh vào các cửa hàng trực tuyến. Lỗ hổng thực thi mã từ xa (RCE) này ảnh hưởng đến nhiều phiên bản Magento và đã bị khai thác tích cực từ đầu tháng 9, cho phép kẻ tấn công chiếm quyền kiểm soát máy chủ mà không cần tương tác từ người dùng.

Lỗ hổng Zero-Day trên Adobe Commerce bị khai thác để cài backdoor vào cửa hàng trực tuyến

Lỗ hổng Zero-Day trên Adobe Commerce bị khai thác để cài backdoor vào cửa hàng trực tuyến

Các tác nhân đe dọa đang tích cực khai thác lỗ hổng zero-day trên nền tảng thương mại điện tử Adobe Commerce và Magento để cài backdoor vào các cửa hàng trực tuyến. Theo hãng bảo mật Sansec, lỗ hổng có tên StyleSmuggler cho phép kẻ tấn công chèn mã PHP vào hệ thống template của Magento và né tránh bị phát hiện bằng cách sử dụng thuộc tính 'styles'.

Mã độc tấn công vào nền tảng thương mại điện tửMã độc tấn công vào nền tảng thương mại điện tử

Cơ chế tấn công hai giai đoạn

Theo phân tích của Sansec, cuộc tấn công diễn ra theo hai giai đoạn: đầu tiên, mã PHP được tiêm vào bằng cách tạo ra một báo cáo lỗi (failure report); sau đó, Magento thực thi mã độc thông qua email thông báo thanh toán thất bại. Điều đáng chú ý là không cần bất kỳ tương tác nào từ người dùng để khai thác thành công lỗ hổng này.

Lỗ hổng thực thi mã từ xa (RCE) ảnh hưởng đến các phiên bản Magento 2.4.7, 2.4.8 và 2.4.9, và đã bị khai thác trên các hệ thống đang chạy bản vá phát hành vào tháng 7 và tháng 8/2026.

Backdoor viết bằng Rust tinh vi và khó phát hiện

Các cuộc tấn công thành công đã triển khai backdoor vào các cửa hàng Commerce và Magento. Được viết bằng Rust, backdoor này kết nối đến máy chủ điều khiển (C&C) và chờ nhận lệnh từ tin tặc.

"Sansec phát hiện chiến dịch này vào ngày 4 tháng 9 lúc 22:40 UTC và đã tái tạo lại chuỗi tấn công trên các bản cài đặt sạch chỉ trong vài giờ."

Theo ghi nhận, việc khai thác bắt đầu từ ngày 4 tháng 9 với backdoor ngụy trang dưới tên tiến trình '[kworker/u:8:0]'. Đến ngày 6 tháng 9, một phiên bản thứ hai xuất hiện, ngụy trang thành 'fc-cache'.

Đặc biệt, malware này che giấu liên lạc C&C như các phản hồi từ máy chủ NTP. Các thông điệp mang theo thông tin về máy chủ bao gồm ID agent, hostname, username, bộ nhớ, dung lượng ổ đĩa, phiên bản hệ điều hành, thời gian hoạt động, quyền root và phiên bản backdoor. Nó cũng xác định IP công cộng của cửa hàng trước khi kết nối đến C&C.

Dấu hiệu nhận biết và khuyến nghị

Sansec giải thích rằng mã độc được thực thi khi Magento gửi lại email thông báo thanh toán thất bại, cũng như khi việc gửi email gặp lỗi. Các chuyên gia khuyến cáo:

  • StyleSmuggler cố tình kích hoạt email 'Payment Transaction Failed Reminder' tiêu chuẩn của Magento
  • Các đợt email bất thường kiểu này là lý do cần điều tra, mặc dù các giao dịch bị từ chối hợp lệ cũng có thể tạo ra thông báo tương tự

Cảnh báo bảo mật từ SecurityWeekCảnh báo bảo mật từ SecurityWeek

Hành động từ Adobe

Adobe dự kiến phát hành các bản vá định kỳ vào ngày 8 tháng 9 trong khuôn khổ chương trình Patch Tuesday hàng tháng, tuy nhiên hiện vẫn chưa rõ khi nào StyleSmuggler sẽ được vá. SecurityWeek đã gửi email cho Adobe để xin ý kiến và sẽ cập nhật bài viết nếu công ty phản hồi.

Khuyến nghị cho quản trị viên tại Việt Nam

Với số lượng cửa hàng sử dụng Magento/Adobe Commerce tại Việt Nam không nhỏ, các quản trị viên cần:

  • Rà soát ngay các bản cài đặt Magento để xác định phiên bản đang sử dụng
  • Kiểm tra nhật ký hệ thống cho các dấu hiệu bất thường liên quan đến email thanh toán thất bại
  • Theo dõi các tiến trình lạ trên máy chủ, đặc biệt là các tiến trình có tên tương tự '[kworker/u:8:0]' hoặc 'fc-cache'
  • Cập nhật bản vá ngay khi Adobe phát hành bản sửa lỗi chính thức

Logo SecurityWeekLogo SecurityWeek

Các chuyên gia bảo mật khuyến cáo doanh nghiệp nên chủ động theo dõi các kênh thông tin bảo mật và áp dụng các biện pháp phòng thủ bổ sung như tường lửa ứng dụng web (WAF) và giám sát hành vi bất thường trên máy chủ để giảm thiểu rủi ro từ các lỗ hổng zero-day tương tự.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗