ที่มา: SecurityWeek
หมวด: ความปลอดภัย
ช่องโหว่ zero-day ที่ถูกตั้งชื่อว่า StyleSmuggler ใน Magento Open Source และ Adobe Commerce ทุกเวอร์ชันปัจจุบัน กำลังถูกใช้โจมตีจริงเพื่อรันโค้ดบนเซิร์ฟเวอร์ร้านค้าโดยไม่ต้องล็อกอิน แล้วฝังแบ็กดอร์ที่เขียนด้วย Rust การโจมตีเริ่มตั้งแต่ 4 กันยายน ขณะที่ผู้พัฒนายังไม่ออกแพตช์หรือคำแนะนำอย่างเป็นทางการ ร้านค้าออนไลน์ในไทยที่ใช้ Magento ควรใส่มาตรการชั่วคราวทันที
SecurityWeek รายงานเมื่อวันที่ 7 กันยายน 2026 ว่าบริษัทความปลอดภัยด้านอีคอมเมิร์ซ Sansec ตรวจพบการโจมตีร้านค้าที่ใช้ Magento Open Source 2.4.7, 2.4.8 และ 2.4.9 รวมถึง Adobe Commerce ที่ติดตั้งแพตช์เดือนกรกฎาคมและสิงหาคม 2026 แล้ว โดยเป็นช่องโหว่ที่ยังไม่มีการแก้ไข ผู้โจมตีรันโค้ด PHP บนเซิร์ฟเวอร์ได้โดยไม่ต้องมีบัญชีผู้ใช้ แคมเปญนี้ถูกพบครั้งแรกเวลา 22:40 UTC ของวันที่ 4 กันยายน และมีแบ็กดอร์รุ่นที่สองโผล่ตามมาในวันที่ 6 กันยายน
กลไกการโจมตีที่ได้ชื่อว่า StyleSmuggler ทำงานสองขั้น ขั้นแรกผู้โจมตีแทรกโค้ด PHP เข้าไปในไฟล์ที่ Magento เขียนเอง เช่น รายงานความผิดพลาด โดยอาศัยคุณสมบัติ styles ของระบบเทมเพลตเพื่อหลบการตรวจสอบเดิม ขั้นที่สองคือจงใจทำให้เกิดอีเมลแจ้งเตือน Payment Transaction Failed Reminder ซึ่ง Magento จะรันโค้ดที่ฝังไว้ระหว่างเรนเดอร์อีเมลนั้น การโจมตีจึงสำเร็จได้แม้อีเมลส่งไม่ออกและไม่มีใครเปิดอ่าน
เมื่อยึดเซิร์ฟเวอร์ได้ ผู้โจมตีติดตั้งแบ็กดอร์ที่เขียนด้วยภาษา Rust ปลอมชื่อโปรเซสเป็น [kworker/u:8:0] หรือ fc-cache ให้ดูเหมือนงานของเคอร์เนล Linux และพรางการสื่อสารกับเซิร์ฟเวอร์ควบคุมให้เหมือนการตอบกลับของ NTP แบ็กดอร์เก็บข้อมูลเครื่อง เช่น ชื่อโฮสต์ ชื่อผู้ใช้ การใช้หน่วยความจำและดิสก์ เวอร์ชันระบบปฏิบัติการ และสถานะสิทธิ์ root ส่งกลับไปยังผู้ควบคุม
ณ วันที่รายงาน ผู้พัฒนายังไม่เผยแพร่ประกาศ หมายเลข CVE แพตช์ หรือวิธีแก้ชั่วคราวอย่างเป็นทางการ โดยรอบออกแพตช์ความปลอดภัยตามกำหนดถัดไปคือวันที่ 8 กันยายน แต่ยังไม่ชัดว่าจะครอบคลุมช่องโหว่นี้หรือไม่ ระหว่างนี้ Sansec เปิดกฎป้องกันในบริการของตนตั้งแต่เช้าวันที่ 5 กันยายน และมีผู้ให้บริการอิสระออกแพตช์อย่างไม่เป็นทางการให้ผู้ดูแลระบบนำไปใช้ก่อน
มาตรการชั่วคราวที่นักวิจัยแนะนำ ได้แก่ ปิด GraphQL ชั่วคราวจนกว่าจะมีแพตช์ ใส่ proc_open ไว้ในรายการ disable_functions ของ PHP เมานต์ไดเรกทอรี /tmp, /var/tmp และ /dev/shm ด้วยตัวเลือก noexec ค้นหาร่องรอยการโจมตีใน var/report/ และ var/log/system.log และเฝ้าดูอีเมล Payment Transaction Failed Reminder ที่ถูกส่งออกผิดปกติเป็นชุด แม้ว่าการชำระเงินที่ถูกปฏิเสธจริงจะสร้างอีเมลแบบเดียวกันก็ตาม
สำหรับธุรกิจไทย Magento และ Adobe Commerce เป็นแพลตฟอร์มที่ร้านค้าขนาดกลางถึงใหญ่หลายรายใช้ โดยเฉพาะที่ต้องเชื่อมกับระบบคลังและบัญชีหลังบ้าน ช่องโหว่แบบไม่ต้องล็อกอินและยังไม่มีแพตช์หมายความว่าการอัปเดตตามรอบปกติไม่พอ ทีมดูแลควรใช้มาตรการชั่วคราวข้างต้นทันที ตรวจสอบเซิร์ฟเวอร์หาโปรเซสแปลกปลอม และเตรียมแผนติดตั้งแพตช์ทันทีที่ผู้พัฒนาปล่อยออกมา ทีมงาน Smart Cyber Tech แนะนำให้ร้านค้าที่ไม่มีทีมดูแลระบบประจำจัดให้มีผู้รับผิดชอบเฝ้าระวังประกาศความปลอดภัยของแพลตฟอร์มที่ใช้อยู่เป็นกิจวัตร
แหล่งข่าวเรียบเรียงจาก SecurityWeek —
อ่านต้นฉบับภาพปก: SecurityWeek · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา