黑客锁定Adobe Commerce、Magento购物网站漏洞CosmicSting下手
支付動態 · 2024-10-07

Adob​​e Commerce及Magento Open Source电商平台今年6月公布的重大漏洞CVE-2024-34102(也被称为CosmicSting),资安业者Sansec持续进行追踪至今,他们警告,已有超过4千个网站受害

今年6月Adobe修补电商网站平台重大漏洞CVE-2024-34102(也被称为CosmicSting),这项资安弱点位于Adob​​e Commerce及Magento Open Source电商平台,一个月后美国网络安全暨基础设施安全局(CISA)证实已出现攻击行动,最近有资安业者揭露受害规模。

资安业者Sansec提出警告,他们自Adobe公布漏洞之后进行追踪,迄今已发现至少有7个黑客组织将其用于攻击行动,并入侵4,275个购物网站,相于有5%采用这种电子商务平台的网站受害。

为什么这项漏洞的影响如此广泛?研究人员指出,因为在7月8日黑客就已经发动自动化攻击,并偷走数千个加密密钥,但大多购物网站的管理者并未依循Adobe的最佳实务而更换密钥,因此,即使购物平台系统更新完成,这些遭窃的密钥仍然有效,黑客还是可以在未经授权的情况下,利用这些密钥窜改受害的购物网站。

这些黑客发动大规模攻击的手法相当雷同,他们都利用CosmicSting发动攻击窃得加密密钥,得手后用来产生API授权Token,从而存取客户数据,并借由CMS区块(CMS blocks)在结帐流程植入付款数据侧录工具。

这些从事攻击行动的黑客组织,研究人员称为:Group Bobry、Group Polyovki、Group Surki、Group Burunduki、Group Ondatry、Group Khomyaki、Group Belki。

值得留意的是,Group Belki同时还会利用另一个漏洞CNEXT,而能进一步发动远程运行代码(RCE)攻击。此漏洞被登记为CVE-2024-2961列管,出现在Linux操作系统GNU C程序库(glibc)的iconv功能当中。

目前有哪些企业受害?根据Sansec的分析,包含许多知名企业,例如:雷朋眼镜、国家地理频道、思科、惠而浦,以及电动滑板车业者赛格威(Segway)。

热门文章
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
首页
游戏
合作
发现
我的