/ Artykuły

CosmicSting czyli najnowszy atak na Magento – jak się bronić?

8 min. czytania

CosmicSting to najnowsza i jedna z najpoważniejszych luk w Magento oraz Adobe Commerce, która już doprowadziła do setek ataków na sklepy online. Cyberprzestępcy wykorzystują tę lukę do kradzieży danych klientów i pełnego przejęcia serwerów. Dowiedz się, jak ochronić swój e‑commerce i wdrożyć kluczowe środki zapobiegawcze.

Z artykułu dowiesz się:

Co to jest CosmicSting?

CosmicSting (CVE‑2024‑34102) to jedno z najpoważniejszych zagrożeń, jakie dotknęło sklepy Magento i Adobe Commerce w ostatnich dwóch latach. Według raportu zespołu Sansec, ataki na sklepy pojawiają się w alarmującym tempie – od 3 do 5 włamań na godzinę. Jeśli posiadasz sklep na tych platformach, wdrożenie środków zaradczych to kwestia najwyższej rangi. Nie zwlekaj, w sytuacjach najwyższego zagrożenia – nie ma żartów.

➡️ W razie potrzeby, służymy szybką pomocą.

Jak działa CosmicSting?

CosmicSting wykorzystuje krytyczną lukę w Adobe Commerce i Magento, umożliwiając cyberprzestępcom dostęp do dowolnych plików na serwerze, takich jak hasła czy klucze szyfrujące. W typowym scenariuszu ataku, hakerzy kradną klucz kryptograficzny z pliku app/etc/env.php, co pozwala im modyfikować treści CMS, w tym „wstrzykiwać” złośliwy kod JavaScript. Skutkuje to oczywiście kradzieżą danych klientów, a przy użyciu dodatkowych luk (np. CVE‑2024‑2961), mogą oni uzyskać pełną kontrolę nad serwerem i zainstalować tylną furtkę.

Potrzebujesz natychmiastowej pomocy?

Odezwij się jak najszybciej, aby uniknąć utraty kontroli nad serwerem lub wyciekiem danych!

Szybki kontakt

Kto jest zagrożony?

Na atak CosmicSting narażone są sklepy korzystające z następujących wersji Magento i Adobe Commerce:

  • 2.4.7 i wcześniejsze
  • 2.4.6‑p5 i wcześniejsze
  • 2.4.5‑p7 i wcześniejsze
  • 2.4.4‑p8 i wcześniejsze

Sklepy, które nie zaktualizowały oprogramowania przed 25 czerwca 2024, prawdopodobnie już padły ofiarą kradzieży klucza kryptograficznego. Dopóki stare klucze nie zostaną dezaktywowane, takie sklepy pozostają podatne na ataki.

Jak wygląda atak?

Atak rozpoczyna się od kradzieży klucza szyfrującego z pliku env.php, a następnie tworzenia tokena JWT, który pozwala atakującemu na pełny dostęp do API Magento. Kolejnym krokiem jest modyfikacja bloków CMS za pomocą zapytań API, gdzie wprowadzane są złośliwe skrypty.

Ważne daty:

  • 11 czerwca 2024: Adobe wydaje łatkę o niskim priorytecie.
  • 23 czerwca 2024: Opublikowane zostają szczegóły luki przez badaczy.
  • 4 września 2024: Hakerzy atakują sklep Cisco (mimo tego, że podatność jest znana od 2 miesięcy).
  • 14 października 2024: Grupa Peschanki w ciągu zaledwie kilku godzin włamała się do ponad 2000 sklepów. To największy jak dotąd zautomatyzowany atak hakerski.
  • 21 października 2024: Grupa Laski rozpoczyna działania na dużą skalę, obejmującą ponad 1200 ataków na e‑commerce oparte o niezaktualizowane Magento.

Jak zabezpieczyć swój sklep?

  1. Aktualizacja: zainstaluj najnowszą wersję Magento lub Adobe Commerce, aby zapobiec przyszłej kradzieży klucza kryptograficznego.
  2. Wygeneruj nowe klucze: nawet jeśli zaktualizujesz system, załóż, że klucz został już skradziony. Wygeneruj nowe klucze i dezaktywuj stare.

Jeśli nie możesz zaktualizować swojego sklepu, istnieje możliwość zastosowania samodzielnej łatki dostarczonej przez Adobe. Należy również monitorować za pomocą narzędzi, które ostrzegają przed nieautoryzowanymi skryptami. Więcej informacji pod linkiem. Patch zawiera poprawkę tylko dla tej konkretnej podatności. Może być zastosowana bez konieczności aktualizacji całego systemu.

Aby rozwiązać tę lukę, należy zaktualizować oprogramowanie do jednej z następujących wersji:

  • Adobe Commerce 2.4.7‑p2 lub nowszej
  • Adobe Commerce 2.4.6‑p6 lub nowszej
  • Adobe Commerce 2.4.5‑p8 lub nowszej
  • Adobe Commerce 2.4.4‑p9 lub nowszej5

➡️ Działania awaryjne (możemy pomóc!)

Jeśli aktualizacja sklepu nie jest możliwa w krótkim czasie, tymczasowo możesz zablokować wszystkie zapytania do API CMS, co zatrzyma dalsze modyfikacje bloków CMS, ale nie zapewni pełnej ochrony.

Chroń swój e‑commerce razem z nami

Magento to świetna platforma, ale jak pokazuje przykład CosmicSting, nawet ona nie jest wolna od krytycznych luk. Dlatego warto zabezpieczyć swój sklep z pomocą ekspertów. W Centurii oferujemy profesjonalne rozwiązania hostingowewsparcie dla Magento, które nie tylko minimalizują ryzyko, ale także zapewniają szybkie i niezawodne działanie Twojego sklepu.

Oferujemy:

  • Dedykowany hosting dla Magento z wysoką dostępnością i bezpieczeństwem (lub cloud).
  • Monitorowanie i optymalizacja serwerów, aby zapobiec atakom jak CosmicSting.
  • Wsparcie 24/7 naszego zespołu specjalistów DevOps oraz SysOps.

O autorze

Patryk Szczepaniak

Marketing Manager w Centurii. Entuzjasta digital marketingu, samouk. Praca w różnych sferach digitalu pozwala mu na spoglądanie na biznes holistycznie łącząc wiele działań naraz. Prywatnie biega po krakowskich ścieżkach.

Zobacz także

Zobacz więcej