駭客鎖定Adobe Commerce、Magento購物網站漏洞CosmicSting下手
支付動態 · 2024-10-07

Adob​​e Commerce及Magento Open Source電商平臺今年6月公佈的重大漏洞CVE-2024-34102(也被稱為CosmicSting),資安業者Sansec持續進行追蹤至今,他們警告,已有超過4千個網站受害

今年6月Adobe修補電商網站平臺重大漏洞CVE-2024-34102(也被稱為CosmicSting),這項資安弱點位於Adob​​e Commerce及Magento Open Source電商平臺,一個月後美國網路安全暨基礎設施安全域性(CISA)證實已出現攻擊行動,最近有資安業者揭露受害規模。

資安業者Sansec提出警告,他們自Adobe公佈漏洞之後進行追蹤,迄今已發現至少有7個駭客組織將其用於攻擊行動,並入侵4,275個購物網站,相於有5%採用這種電子商務平臺的網站受害。

為什麼這項漏洞的影響如此廣泛?研究人員指出,因為在7月8日駭客就已經發動自動化攻擊,並偷走數千個加密金鑰,但大多購物網站的管理者並未依循Adobe的最佳實務而更換金鑰,因此,即使購物平臺系統更新完成,這些遭竊的金鑰仍然有效,駭客還是可以在未經授權的情況下,利用這些金鑰竄改受害的購物網站。

這些駭客發動大規模攻擊的手法相當雷同,他們都利用CosmicSting發動攻擊竊得加密金鑰,得手後用來產生API授權Token,從而存取客戶資料,並藉由CMS區塊(CMS blocks)在結帳流程植入付款資料側錄工具。

這些從事攻擊行動的駭客組織,研究人員稱為:Group Bobry、Group Polyovki、Group Surki、Group Burunduki、Group Ondatry、Group Khomyaki、Group Belki。

值得留意的是,Group Belki同時還會利用另一個漏洞CNEXT,而能進一步發動遠端執行程式碼(RCE)攻擊。此漏洞被登記為CVE-2024-2961列管,出現在Linux作業系統GNU C程式庫(glibc)的iconv功能當中。

目前有哪些企業受害?根據Sansec的分析,包含許多知名企業,例如:雷朋眼鏡、國家地理頻道、思科、惠而浦,以及電動滑板車業者賽格威(Segway)。

熱門文章
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
英國確認各垂直行業的賭博稅稅率
合規與政策
首頁
遊戲
合作
發現
我的