• 101 200 126 202

  • 首页
登录
  • ithome台湾
  • Uncategorized
  • 虎嗅
  • 财富中文网
  • 搜索

骇客攻陷开源EC平台Magento供应链,连百亿规模跨国公司都遭殃

ithome台湾
2025-05-05

专门锁定电子商务资讯安全领域的Sansec除了核心的Magento开源平台外,Adobe打造了付费的Commerce版本,以提供代管、客户支援及其它客制化功能,其生态系统中还包括许多第三方的应用与扩充服务开发商,此次Sansec即发现,总计有21款来自3家公司的第三方扩充服务含有同样的后门,该后门伪装成授权检查机制,允许骇客得以在未经授权的情况下执行任意的PHP程式,窃取客户资料及支付资讯,植入信用卡窃取程式,建立未经授权的管理员帐户,或是持续控制受到感染的网站等。

特别的是,这些后门现身的时间点从2019年到2022年不等,最久的已存在6年的时间,却一直到今年4月才开始遭到积极滥用。

这21款被植入后门的应用程式来自3家Magento解决方案供应商Tigren、Magesolution与Meetanshi,Sansec说,这3家业者的伺服器已被渗透,才使得骇客能够在它们的下载伺服器上植入后门,估计全球至少有500家至1,000家商店正在执行含有后门的应用程式,像是Ajaxsuite、Ajaxcart、ImageClean、CurrencySwitcher、FacebookChat、Lookbook或StoreLocator等。

Sansec已知会上述受影响的业者,其中的Tigren否认遭到骇客攻击,而Meetanshi承认被骇客入侵,但否认软体被窜改。

我的网站