SCT

กำลังเตรียมประสบการณ์ดิจิทัล

ช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce ถูกใช้โจมตีจริงก่อนมีแพตช์ ฝังแบ็กดอร์ในร้านค้าออนไลน์

ช่องโหว่ zero-day ที่ถูกตั้งชื่อว่า StyleSmuggler ใน Magento Open Source และ Adobe Commerce ทุกเวอร์ชันปัจจุบัน กำลังถูกใช้โจมตีจริงเพื่อรันโค้ดบนเซิร์ฟเวอร์ร้านค้าโดยไม่ต้องล็อกอิน แล้วฝังแบ็กดอร์ที่เขียนด้วย Rust การโจมตีเริ่มตั้งแต่ 4 กันยายน ขณะที่ผู้พัฒนายังไม่ออกแพตช์หรือคำแนะนำอย่างเป็นทางการ ร้านค้าออนไลน์ในไทยที่ใช้ Magento ควรใส่มาตรการชั่วคราวทันที

ช่องโหว่ zero-day ที่ถูกตั้งชื่อว่า StyleSmuggler ใน Magento Open Source และ Adobe Commerce ทุกเวอร์ชันปัจจุบัน กำลังถูกใช้โจมตีจริงเพื่อรันโค้ดบนเซิร์ฟเวอร์ร้านค้าโดยไม่ต้องล็อกอิน แล้วฝังแบ็กดอร์ที่เขียนด้วย Rust การโจมตีเริ่มตั้งแต่ 4 กันยายน ขณะที่ผู้พัฒนายังไม่ออกแพตช์หรือคำแนะนำอย่างเป็นทางการ ร้านค้าออนไลน์ในไทยที่ใช้ Magento ควรใส่มาตรการชั่วคราวทันที

SecurityWeek รายงานเมื่อวันที่ 7 กันยายน 2026 ว่าบริษัทความปลอดภัยด้านอีคอมเมิร์ซ Sansec ตรวจพบการโจมตีร้านค้าที่ใช้ Magento Open Source 2.4.7, 2.4.8 และ 2.4.9 รวมถึง Adobe Commerce ที่ติดตั้งแพตช์เดือนกรกฎาคมและสิงหาคม 2026 แล้ว โดยเป็นช่องโหว่ที่ยังไม่มีการแก้ไข ผู้โจมตีรันโค้ด PHP บนเซิร์ฟเวอร์ได้โดยไม่ต้องมีบัญชีผู้ใช้ แคมเปญนี้ถูกพบครั้งแรกเวลา 22:40 UTC ของวันที่ 4 กันยายน และมีแบ็กดอร์รุ่นที่สองโผล่ตามมาในวันที่ 6 กันยายน

กลไกการโจมตีที่ได้ชื่อว่า StyleSmuggler ทำงานสองขั้น ขั้นแรกผู้โจมตีแทรกโค้ด PHP เข้าไปในไฟล์ที่ Magento เขียนเอง เช่น รายงานความผิดพลาด โดยอาศัยคุณสมบัติ styles ของระบบเทมเพลตเพื่อหลบการตรวจสอบเดิม ขั้นที่สองคือจงใจทำให้เกิดอีเมลแจ้งเตือน Payment Transaction Failed Reminder ซึ่ง Magento จะรันโค้ดที่ฝังไว้ระหว่างเรนเดอร์อีเมลนั้น การโจมตีจึงสำเร็จได้แม้อีเมลส่งไม่ออกและไม่มีใครเปิดอ่าน

เมื่อยึดเซิร์ฟเวอร์ได้ ผู้โจมตีติดตั้งแบ็กดอร์ที่เขียนด้วยภาษา Rust ปลอมชื่อโปรเซสเป็น [kworker/u:8:0] หรือ fc-cache ให้ดูเหมือนงานของเคอร์เนล Linux และพรางการสื่อสารกับเซิร์ฟเวอร์ควบคุมให้เหมือนการตอบกลับของ NTP แบ็กดอร์เก็บข้อมูลเครื่อง เช่น ชื่อโฮสต์ ชื่อผู้ใช้ การใช้หน่วยความจำและดิสก์ เวอร์ชันระบบปฏิบัติการ และสถานะสิทธิ์ root ส่งกลับไปยังผู้ควบคุม

ณ วันที่รายงาน ผู้พัฒนายังไม่เผยแพร่ประกาศ หมายเลข CVE แพตช์ หรือวิธีแก้ชั่วคราวอย่างเป็นทางการ โดยรอบออกแพตช์ความปลอดภัยตามกำหนดถัดไปคือวันที่ 8 กันยายน แต่ยังไม่ชัดว่าจะครอบคลุมช่องโหว่นี้หรือไม่ ระหว่างนี้ Sansec เปิดกฎป้องกันในบริการของตนตั้งแต่เช้าวันที่ 5 กันยายน และมีผู้ให้บริการอิสระออกแพตช์อย่างไม่เป็นทางการให้ผู้ดูแลระบบนำไปใช้ก่อน

มาตรการชั่วคราวที่นักวิจัยแนะนำ ได้แก่ ปิด GraphQL ชั่วคราวจนกว่าจะมีแพตช์ ใส่ proc_open ไว้ในรายการ disable_functions ของ PHP เมานต์ไดเรกทอรี /tmp, /var/tmp และ /dev/shm ด้วยตัวเลือก noexec ค้นหาร่องรอยการโจมตีใน var/report/ และ var/log/system.log และเฝ้าดูอีเมล Payment Transaction Failed Reminder ที่ถูกส่งออกผิดปกติเป็นชุด แม้ว่าการชำระเงินที่ถูกปฏิเสธจริงจะสร้างอีเมลแบบเดียวกันก็ตาม

สำหรับธุรกิจไทย Magento และ Adobe Commerce เป็นแพลตฟอร์มที่ร้านค้าขนาดกลางถึงใหญ่หลายรายใช้ โดยเฉพาะที่ต้องเชื่อมกับระบบคลังและบัญชีหลังบ้าน ช่องโหว่แบบไม่ต้องล็อกอินและยังไม่มีแพตช์หมายความว่าการอัปเดตตามรอบปกติไม่พอ ทีมดูแลควรใช้มาตรการชั่วคราวข้างต้นทันที ตรวจสอบเซิร์ฟเวอร์หาโปรเซสแปลกปลอม และเตรียมแผนติดตั้งแพตช์ทันทีที่ผู้พัฒนาปล่อยออกมา ทีมงาน Smart Cyber Tech แนะนำให้ร้านค้าที่ไม่มีทีมดูแลระบบประจำจัดให้มีผู้รับผิดชอบเฝ้าระวังประกาศความปลอดภัยของแพลตฟอร์มที่ใช้อยู่เป็นกิจวัตร

แหล่งข่าวเรียบเรียงจาก SecurityWeek — อ่านต้นฉบับ
ภาพปก: SecurityWeek · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์ ความปลอดภัย

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์

ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก

อ่านข่าวนี้
ทะเบียนโมดูลของ Coder ถูกแทรกเซิร์ฟเวอร์ปลอม ส่งโมดูล Terraform ที่ขโมยคีย์คลาวด์และคีย์ AI ของนักพัฒนา เครื่องมือนักพัฒนา

ทะเบียนโมดูลของ Coder ถูกแทรกเซิร์ฟเวอร์ปลอม ส่งโมดูล Terraform ที่ขโมยคีย์คลาวด์และคีย์ AI ของนักพัฒนา

ผู้โจมตีเข้าถึงโครงสร้างพื้นฐานบน Cloudflare ของ Coder แพลตฟอร์มสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเอง แล้วเพิ่มเซิร์ฟเวอร์ปลอมเข้าไปในกลุ่มเซิร์ฟเวอร์ของทะเบียนโมดูล ทำให้คำขอบางส่วนได้รับโมดูล Terraform ที่ฝังโค้ดขโมยตัวแปรสภาพแวดล้อม คีย์คลาวด์ คีย์ API ของบริการ AI และข้อมูลรับรอง CI/CD เป็นเวลาราว 14 ชั่วโมงในวันที่ 31 สิงหาคม 2026

อ่านข่าวนี้
ไฟล์ตั้งค่า Git ที่ถูกดัดแปลง สั่งให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีได้ เครื่องมือนักพัฒนา

ไฟล์ตั้งค่า Git ที่ถูกดัดแปลง สั่งให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีได้

นักวิจัยเปิดเผยเทคนิคที่เรียกว่า GitSpawn ซึ่งอาศัยการตั้งค่าปกติของ Git ในไฟล์ .git/config ทำให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีทันทีที่เปิดโฟลเดอร์โปรเจกต์ โดยไม่ต้องให้ผู้ใช้กดยืนยันใด ๆ

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน