【安全圈】Magento曝在途利用0day,黑客无视鉴权后门电商
安全圈 2026-09-07 19:00 江苏

关键词漏洞核心要点:荷兰专业电商安全机构 Sansec 紧急披露一起名为 StyleSmuggler 的高危零

关键词
漏洞
核心要点:荷兰专业电商安全机构 Sansec 紧急披露一起名为 StyleSmuggler 的高危零日漏洞。黑客利用样式注入绕过认证,在 Magento Open Source 与 Adobe Commerce 搭建的在线商城服务器上植入隐蔽的持久化 Rust 后门并监听会话。目前受影响版本包括全系 2.4.x(含打全补丁的 2.4.9),官方暂未提供正式补丁。

一、 攻击背景与受影响范围
Sansec 威胁监控表明,该攻击活动最早爆发于 2026 年 9 月 4 日。攻击者在未经任何账户授权的前提下,成功向安装有最新安全补丁的线上商户植入恶意木马。
安全人员已在全新的 Magento Open Source 2.4.7、2.4.8 以及最新的 2.4.9 环境中完整复现了整套利用链。甚至连部署了 2026 年 8 月份最新防护版本的 2.4.6-p15 也遭遇入侵。在首批受害商户中,攻击发生时官方与第三方防护均未建立针对该手法的规则,“补丁打满与否在本次攻击中无法形成有效阻断”。
二、 StyleSmuggler 两阶段攻击链拆解
根据 Disrex Group 与 Sansec 的实战日志逆向,攻击者通过巧妙的“两阶段协同”完成无文件到持久化落地的闭环:
第 1 阶段:日志/报错文件“投毒”(Poisoning)
攻击者向电商前端发送携带特殊变异请求头(如 X-TRACE-[16进制字符])的请求,诱导系统在生成失败报告(var/report/)或记录系统日志(var/log/system.log)时,将恶意 PHP 代码走私并保存在本地磁盘。
第 2 阶段:模板渲染与恶意代码执行(Triggering)
攻击者触发系统原生的“付款失败交易提醒”(Payment Transaction Failed Reminder)邮件。在后台解析邮件模板时,恶意指令通过样式走私迫使 Magento 的类扫描器调用仅供命令行模式使用的依赖注入编译器代码,随后在服务端使用 include 引入先前被投毒的日志文件,最终借助 PHP 的 proc_open 启动外部后门进程。
三、 后门伪装与威胁指标(IoC)
该恶意后门在主机防御规避上采用了多重反检测手段:
- 伪装内核线程:
后门为约 1.9MB 的剥离符号 Rust 二进制,运行后将进程名称伪装为 Linux 内核线程
[kworker/u:8:0]。真实的内核线程属 root 且无常驻内存,而该后门归属于普通站点用户且占据真实内存。 - 跳出 Web 根目录:
落地在用户家目录下的隐藏路径
~/.local/share/.gvfsd/gvfsd-user,绕过了常规仅监控 Web 根目录的查杀扫描。 - 自愈型定时任务:
直接写入
/var/spool/cron/crontabs/,每 5 分钟拉起一次。若管理员仅清空 crontab,内存中的常驻后门会在 1 秒内重新写回。 - 内网会话窃取:
在被控节点上保持 28 条长连接直连本地 Redis 端口(6379),持续读取系统会话存储(Session Storage)。
# 1. 排查非 root 运行的伪内核伪装进程ps aux | grep -E '\[kworker.*\]' | grep -v 'root'# 2. 检查隐藏的恶意后门文件及锁文件ls -la ~/.local/share/.gvfsd/ ls -la /tmp/.gvfsd* /tmp/.kw_*# 3. 检查系统日志中的注入特征标记grep -rn "X-TRACE-" var/report/ var/log/
四、 商户自查与应急加固策略
在 Adobe 官方安全团队推送正式补丁前,商城技术团队务必采取以下防御与处置手段:
- 警惕异常邮件预警:
若管理员邮箱收到“支付失败提醒”但正文变量未解析(充斥
{{var ...}}裸标签、金额为 0),通常是漏洞被触发的第一警报,需立即排查进程。 - 底层进程执行阻断:
在
php.ini中,将proc_open加入disable_functions,彻底剥离 PHP 下发系统命令的能力。 - 临时目录挂载限制:
将
/tmp、/var/tmp与/dev/shm配置为noexec选项,阻断下载二进制直接运行。 - 服务全面轮换与重置:
确认受害主机需停止 Redis 缓存、清空所有活跃会话并重置
app/etc/env.php中的加密密钥(crypt/key)及所有支付接口 API 秘钥。
END
阅读推荐
【安全圈】法国医院因泄露 72.7 万人数据被罚款 50 万欧元
【安全圈】WordPress 再曝插件漏洞使数百万网站面临接管攻击风险

安全圈

←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!

好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
