2 perc olvasási idő

A hatalmas számítógépes támadások 4,200+ Magento üzletet érnek el a „CosmicSting” sebezhetőségen keresztül

A széles körű támadások több ezer online áruházra vannak hatással. A CosmicSting biztonsági rést kihasználó kifinomult számítógépes támadások sorozata az Adobe Commerce és a Magento e-kereskedelmi platformok körülbelül 5% -át érintette ezen a nyáron. A jogsértés, amely több mint 4,200 online áruházat érintett, köztük kiemelkedő nemzetközi márkákat (Whirlpool és Ray-Ban), a CVE-2024-34102 vagy "CosmicSting" néven ismert kritikus biztonsági rés eredménye.

Ezt a cikket mesterséges intelligencia fordította
A hatalmas számítógépes támadások 4,200+ Magento üzletet érnek el a „CosmicSting” sebezhetőségen keresztül
Forrás: Depositphotos

A tökéletes vihar: a késleltetett válasz találkozik a sebezhetőséggel

Ennek a jelentős biztonsági résnek a középpontjában több tényező kombinációja áll. Az Adobe kereskedelmi rendszereit kritikus biztonsági résként azonosították. Számos kereskedő késleltette a javítás folyamatát. A rendszerek teljes biztonságával kapcsolatos problémák, még a frissítések végrehajtása után is.

Az Adobe 2024 júniusában hozta nyilvánosságra a biztonsági rést , és júliusban kiadott egy gyorsjavítást, de addigra a támadások már folyamatban voltak. Az automatizált támadások veszélyeztették a kriptográfiai kulcsokat, amelyeket továbbra is használtak, még akkor is, ha az üzleteket kulcsérvénytelenítés nélkül frissítették.

Hét hackerszervezet verseng a hatalomért

Hét különböző hackercsoport (például „Bobry”, „Polyovki” és mások) versenyez a veszélyeztetett üzletek ellenőrzéséért. Az ellopott kriptográfiai kulcsokat API-tokenek létrehozására használják, és rosszindulatú fizetési skimereket helyeznek el a fizetési folyamatokban. Támadási módszerük a következőket foglalja magában:

  • A CosmicSting biztonsági résének kihasználása bizalmas titkosítási kulcsok megszerzésére
  • Ezekkel a kulcsokkal API-engedélyezési jogkivonatokat hozhat létre
  • Bizalmas ügyféladatok megszerzése
  • Rosszindulatú kódok (skimmerek) beépítése a fizetési folyamatokba

Ez a verseny olyan sajátos helyzetet eredményezett, amelyben több hackercsoport ismételten beszivárog és kilakoltatja egymást ugyanazokból a veszélyeztetett üzletekből.

Adobe disclosed the vulnerability in June 2024 and released a hotfix in July, but by then, attacks were already ongoing. Automated attacks compromised cryptographic keys, which continued to be used even if stores were updated without key invalidation.

Source. Depositphotos

Út a felépüléshez

A fenyegetés enyhítése érdekében a kiberbiztonsági szakemberek azt tanácsolják az érintett kereskedőknek, hogy azonnali intézkedéseket hajtsanak végre:

  • Frissítés a Magento vagy az Adobe Commerce legújabb verziójára
  • Elavult titkosítási kulcsok érvénytelenítése és elforgatása
  • Rugalmas kártevő – és sebezhetőségfigyelő rendszerek létrehozása

Jövőbeli kilátások: további támadások a horizonton

A Sansec kiberbiztonsági cég arra számít, hogy az érintett üzletek száma az ajánlások ellenére tovább fog növekedni. Kutatásuk szerint az Adobe Commerce és a Magento telepítések megdöbbentő 75% -át javították az automatizált támadások kezdetekor.

Ez a folyamatos sebezhetőség rávilágít a megelőző biztonsági intézkedések kritikus fontosságára az e-kereskedelmi ágazatban. Az e platformokat célzó kiberfenyegetések kifinomultsága és tartóssága az online kiskereskedelem bővülésével párhuzamosan növekszik.

Gyakran ismételt kérdések

Hogyan győződhetnek meg az üzlettulajdonosok arról, hogy a legújabb biztonsági javítást alkalmazták?

  1. Frissítések rendszeres ellenőrzése: Engedélyezze az automatikus frissítéseket, és manuálisan ellenőrizze a Magento webhelyét az új javításokért.
  2. Biztonsági eszközök használata: Használja a Magento Security Scan Tool eszközt, és tekintse át az Adobe biztonsági közleményeit.
  3. Javításkezelési stratégia megvalósítása: Strukturált megközelítés kidolgozása a frissítések ellenőrzéséhez és alkalmazásához.
  4. A telepítés ellenőrzése: Ellenőrizze a módosított fájlokat, és végezzen működési teszteket a javítás után.
  5. Erős biztonsági gyakorlatok fenntartása: Készítsen biztonsági másolatot az adatokról, és oktassa a személyzetet a kiberbiztonsági bevált gyakorlatokról.

Milyen lehetséges következményei vannak annak, ha nem frissítik azonnal a Magento üzleteket?

  1. Biztonsági rések: Az elavult verziók ki vannak téve az ismert biztonsági réseknek, növelve az adatsértések és a bizalmas ügyféladatokhoz való jogosulatlan hozzáférés kockázatát.
  2. Teljesítménnyel kapcsolatos problémák: Az üzletek lassabb betöltési időket és állásidőt tapasztalhatnak, ami negatívan befolyásolhatja a felhasználói élményt és a konverziós arányokat.
  3. Kompatibilitási problémák: A frissítések hiánya problémákat okozhat a harmadik féltől származó integrációkban, ami funkcionális hiányosságokhoz vezethet.
  4. Az ügyfelek bizalmának elvesztése: A biztonsági rések károsíthatják a márka hírnevét, és az ügyfelek elveszíthetik bizalmukat abban, hogy az áruház képes megvédeni adataikat.
  5. Pénzügyi veszteségek: Az állásidő és a gyenge teljesítmény jelentős bevételkiesést eredményezhet az elhagyott kocsik és az elszalasztott értékesítési lehetőségek miatt.

Hogyan figyelhetik az üzlettulajdonosok a rendszereiket a lehetséges CosmicSting támadások ellen?

  1. Tartalombiztonsági házirend (CSP) figyelésének engedélyezése: A CSP használatával észlelheti a webhely tartalmának jogosulatlan módosításait.
  2. Rendszeres biztonsági auditok végzése: Mérje fel a biztonsági réseket, és ellenőrizze, hogy vannak-e javítatlan bővítmények.
  3. CMS-blokkok figyelése: Figyelje a CMS-tartalom jogosulatlan módosításait vagy injektálását.
  4. Biztonsági eszközök használata: Alkalmazzon olyan eszközöket, mint a Magento Security Scan Tool a sebezhetőségek azonosításához.
  5. Naplófigyelés: A kiszolgálónaplókat szokatlan tevékenységek, például váratlan API-hívások figyelése.

 

Cikk megosztása
Hasonló cikkek
Európai e-kereskedelem 2026-ban: a növekedés kelet felé halad
4 perc olvasási idő

Európai e-kereskedelem 2026-ban: a növekedés kelet felé halad

Az európai e-kereskedelem egészen más formában lép be 2026-ba, mint néhány évvel ezelőtt. A növekedés továbbra is jelen van, de már nem egyenletesen oszlik el a régióban. A Tradebyte új adatai szerint a lendület elmozdul Nyugat-Európából a közép-, keleti és északi piacok felé.

Katarína Šimčíková Katarína Šimčíková
E-commerce Content Writer & EU Market Partnerships, Ecommerce Bridge EU
Az EU aggályokat fogalmaz meg a TikTok addiktív dizájnjával kapcsolatban
3 perc olvasási idő

Az EU aggályokat fogalmaz meg a TikTok addiktív dizájnjával kapcsolatban

Az Európai Bizottság előzetes megállapításokat tett közzé, amelyek szerint a TikTok megsérti a Digitális Szolgáltatások Törvényét (DSA) az alkalmazása kialakítása miatt. A szabályozók olyan funkciókra hivatkoznak, mint a végtelen görgetés, automatikus lejátszás, push értesítések és személyre szabott ajánlások, mondván, hogy ezek ösztönzik a túlzott használatot, és károsíthatják a felhasználók jólétét.

Katarína Šimčíková Katarína Šimčíková
E-commerce Content Writer & EU Market Partnerships, Ecommerce Bridge EU
A Google Ads felfedi, hol futnak valójában a PMax hirdetések
3 perc olvasási idő

A Google Ads felfedi, hol futnak valójában a PMax hirdetések

A Google megváltoztatja a Performance Max kampányok értékelésének módját. A Google Ads API v23 megjelenésével a hirdetők végre láthatják, hol futnak a Performance Max hirdetések valójában, és hogyan teljesítenek csatornánként. Az e-kereskedelmi csapatok és teljesítménymarketingesek számára ez jelentős elmozdulás a átláthatatlan jelentéskészítéstől. A Google hivatalos bejelentésében megerősítette , hogy a Performance Max kampányokat már nem […]

Katarína Šimčíková Katarína Šimčíková
E-commerce Content Writer & EU Market Partnerships, Ecommerce Bridge EU