3 λεπτά για ανάγνωση

Οι μαζικές επιθέσεις στον κυβερνοχώρο έπληξαν 4,200+ καταστήματα Magento μέσω ευπάθειας «CosmicSting»

Οι εκτεταμένες επιθέσεις έχουν αντίκτυπο σε χιλιάδες ηλεκτρονικά καταστήματα. Μια σειρά εξελιγμένων επιθέσεων στον κυβερνοχώρο, εκμεταλλευόμενες την ευπάθεια CosmicSting, επηρέασαν περίπου το 5% όλων των πλατφορμών ηλεκτρονικού εμπορίου Adobe Commerce και Magento αυτό το καλοκαίρι. Η παραβίαση, η οποία επηρέασε περισσότερα από 4.200 ηλεκτρονικά καταστήματα, συμπεριλαμβανομένων σημαντικών διεθνών εμπορικών σημάτων (Whirlpool και Ray-Ban), είναι το αποτέλεσμα μιας κρίσιμης ευπάθειας ασφαλείας γνωστής ως CVE-2024-34102 ή "CosmicSting".

Αυτό το άρθρο μεταφράστηκε για εσάς από την τεχνητή νοημοσύνη
Οι μαζικές επιθέσεις στον κυβερνοχώρο έπληξαν 4,200+ καταστήματα Magento μέσω ευπάθειας «CosmicSting»
Πηγή: Depositphotos

Η τέλεια καταιγίδα: Η καθυστερημένη απόκριση συναντά την ευπάθεια

Ένας συνδυασμός παραγόντων βρίσκεται στο επίκεντρο αυτής της σημαντικής παραβίασης της ασφάλειας. Τα συστήματα Adobe Commerce έχουν εντοπιστεί με μια κρίσιμη ευπάθεια. Πολλοί έμποροι έχουν καθυστερήσει τη διαδικασία επιδιόρθωσης. Προβλήματα με την πλήρη ασφάλεια των συστημάτων, ακόμη και μετά την εφαρμογή ενημερώσεων.

Η Adobe αποκάλυψε την ευπάθεια τον Ιούνιο του 2024 και κυκλοφόρησε μια επείγουσα επιδιόρθωση τον Ιούλιο, αλλά μέχρι τότε, οι επιθέσεις ήταν ήδη σε εξέλιξη. Οι αυτοματοποιημένες επιθέσεις έθεσαν σε κίνδυνο κρυπτογραφικά κλειδιά, τα οποία συνέχισαν να χρησιμοποιούνται ακόμη και αν τα καταστήματα ενημερώθηκαν χωρίς ακύρωση κλειδιού.

Επτά οργανώσεις χάκερ διεκδικούν την εξουσία

Επτά ξεχωριστές ομάδες χάκερ (όπως οι “Bobry”, “Polyovki” και άλλοι) ανταγωνίζονται για τον έλεγχο αυτών των συμβιβασμένων καταστημάτων. Χρησιμοποιούν τα κλεμμένα κρυπτογραφικά κλειδιά για να δημιουργήσουν διακριτικά API και να εισαγάγουν κακόβουλα skimmers πληρωμών στις διαδικασίες ολοκλήρωσης αγοράς. Η μεθοδολογία επίθεσής τους περιλαμβάνει:

  • Αξιοποίηση της ευπάθειας CosmicSting για την απόκτηση εμπιστευτικών κρυπτογραφικών κλειδιών
  • Χρήση αυτών των κλειδιών για τη δημιουργία διακριτικών εξουσιοδότησης API
  • Απόκτηση εμπιστευτικών πληροφοριών πελατών
  • Ενσωμάτωση κακόβουλου κώδικα (skimmers) στις διαδικασίες ολοκλήρωσης αγοράς

Αυτός ο ανταγωνισμός έχει οδηγήσει σε μια περίεργη κατάσταση στην οποία πολλές ομάδες χάκερ διεισδύουν επανειλημμένα και εκδιώκουν ο ένας τον άλλον από τα ίδια συμβιβασμένα καταστήματα.

Adobe disclosed the vulnerability in June 2024 and released a hotfix in July, but by then, attacks were already ongoing. Automated attacks compromised cryptographic keys, which continued to be used even if stores were updated without key invalidation.

Source. Depositphotos

Ο δρόμος προς την ανάκαμψη

Προκειμένου να μετριαστεί αυτή η απειλή, οι επαγγελματίες στον τομέα της ασφάλειας στον κυβερνοχώρο συμβουλεύουν τους εμπόρους που επηρεάζονται να εφαρμόσουν άμεσα μέτρα:

  • Αναβάθμιση στην πιο πρόσφατη έκδοση του Magento ή του Adobe Commerce
  • Ακύρωση και περιστροφή ξεπερασμένων κλειδιών κρυπτογράφησης
  • Δημιουργία ανθεκτικών συστημάτων παρακολούθησης κακόβουλου λογισμικού και ευπάθειας

Μελλοντικές προοπτικές: πρόσθετες επιθέσεις στον ορίζοντα

Η Sansec, μια εταιρεία κυβερνοασφάλειας, αναμένει ότι ο αριθμός των καταστημάτων που επηρεάζονται θα συνεχίσει να αυξάνεται, παρά τις συστάσεις αυτές. Σύμφωνα με την έρευνά τους, ένα εκπληκτικό 75% των εγκαταστάσεων Adobe Commerce και Magento δεν επιδιορθώθηκαν όταν ξεκίνησαν οι αυτοματοποιημένες επιθέσεις.

Αυτή η συνεχιζόμενη ευπάθεια υπογραμμίζει την κρίσιμη σημασία των προληπτικών μέτρων ασφαλείας στον τομέα του ηλεκτρονικού εμπορίου. Η πολυπλοκότητα και η επιμονή των απειλών στον κυβερνοχώρο που στοχεύουν αυτές τις πλατφόρμες αυξάνονται παράλληλα με την επέκταση του διαδικτυακού λιανικού εμπορίου.

Συχνές ερωτήσεις

Πώς μπορούν οι ιδιοκτήτες καταστημάτων να διασφαλίσουν ότι έχουν εφαρμόσει την πιο πρόσφατη ενημερωμένη έκδοση κώδικα ασφαλείας;

  1. Τακτικός έλεγχος για ενημερώσεις: Ενεργοποιήστε τις αυτόματες ενημερώσεις και ελέγξτε μη αυτόματα το Magento ιστότοπος για νέες ενημερώσεις κώδικα.
  2. Χρήση εργαλείων ασφαλείας: Χρησιμοποιήστε το Magento Security Scan Tool και ελέγξτε τα ενημερωτικά δελτία ασφαλείας της Adobe.
  3. Εφαρμογή στρατηγικής διαχείρισης ενημερώσεων κώδικα: Αναπτύξτε μια δομημένη προσέγγιση για τον έλεγχο και την εφαρμογή ενημερώσεων.
  4. Επαλήθευση εγκατάστασης: Ελέγξτε τα τροποποιημένα αρχεία και πραγματοποιήστε δοκιμές λειτουργικότητας μετά την ενημέρωση κώδικα.
  5. Διατήρηση ισχυρών πρακτικών ασφάλειας: Δημιουργήστε αντίγραφα ασφαλείας των δεδομένων και εκπαιδεύστε το προσωπικό σχετικά με τις βέλτιστες πρακτικές ασφάλειας στον κυβερνοχώρο.

Ποιες είναι οι πιθανές συνέπειες της μη έγκαιρης ενημέρωσης Magento καταστήματα;

  1. Ευπάθειες ασφαλείας: Οι ξεπερασμένες εκδόσεις είναι ευαίσθητες σε γνωστά exploits, αυξάνοντας τον κίνδυνο παραβιάσεων δεδομένων και μη εξουσιοδοτημένης πρόσβασης σε ευαίσθητες πληροφορίες πελατών.
  2. Προβλήματα απόδοσης: Τα καταστήματα ενδέχεται να αντιμετωπίσουν βραδύτερους χρόνους φόρτωσης και χρόνο εκτός λειτουργίας, επηρεάζοντας αρνητικά την εμπειρία χρήστη και τα ποσοστά μετατροπών.
  3. Προβλήματα συμβατότητας: Η έλλειψη ενημερώσεων μπορεί να προκαλέσει προβλήματα με ενσωματώσεις τρίτων, οδηγώντας σε κενά λειτουργικότητας.
  4. Απώλεια εμπιστοσύνης πελατών: Οι παραβιάσεις ασφαλείας μπορούν να βλάψουν τη φήμη της επωνυμίας, προκαλώντας στους πελάτες να χάσουν την εμπιστοσύνη τους στην ικανότητα του καταστήματος να προστατεύει τα δεδομένα τους.
  5. Οικονομικές απώλειες: Ο χρόνος διακοπής λειτουργίας και η κακή απόδοση μπορούν να οδηγήσουν σε σημαντικές απώλειες εσόδων λόγω εγκαταλελειμμένων καροτσιών και χαμένων ευκαιριών πωλήσεων.

Πώς μπορούν οι ιδιοκτήτες καταστημάτων να παρακολουθούν τα συστήματά τους για πιθανές επιθέσεις CosmicSting;

  1. Ενεργοποίηση παρακολούθησης πολιτικής ασφάλειας περιεχομένου (CSP): Χρησιμοποιήστε CSP για να εντοπίσετε μη εξουσιοδοτημένες αλλαγές στο περιεχόμενο της τοποθεσίας.
  2. Διεξαγωγή τακτικών ελέγχων ασφαλείας: Αξιολογήστε τις ευπάθειες και ελέγξτε για μη επιδιορθωμένες επεκτάσεις.
  3. Παρακολούθηση μπλοκ CMS: Παρακολουθήστε για μη εξουσιοδοτημένες αλλαγές ή ενέσεις στο περιεχόμενο CMS.
  4. Χρήση εργαλείων ασφαλείας: Χρησιμοποιήστε εργαλεία όπως το Magento Security Scan Tool για τον εντοπισμό τρωτών σημείων.
  5. Παρακολούθηση αρχείων καταγραφής: Παρακολουθήστε τα αρχεία καταγραφής διακομιστή για ασυνήθιστη δραστηριότητα, όπως μη αναμενόμενες κλήσεις API.

 

Κοινή χρήση άρθρου
Παρόμοια άρθρα
Καλύτερες στρατηγικές ψηφιακού μάρκετινγκ για μικρές επιχειρήσεις το 2025
22 λεπτά για ανάγνωση

Καλύτερες στρατηγικές ψηφιακού μάρκετινγκ για μικρές επιχειρήσεις το 2025

Η εμπειρία με πολλά e-shops δείχνει πώς η τεχνολογία και οι σχέσεις οδηγούν στην ανάπτυξη. Για το 2025, οι αποδεδειγμένες στρατηγικές περιλαμβάνουν SEO, AI, μάρκετινγκ περιεχομένου, ΔΕΗ και οικοδόμηση κοινότητας – οι περισσότερες απαιτούν μόνο χρόνο και προσπάθεια, όχι μεγάλους προϋπολογισμούς. Με την τεχνητή νοημοσύνη να είναι πλέον απαραίτητη για να παραμείνουμε ανταγωνιστικοί, ας εξερευνήσουμε […]

Jan Janouškovec Jan Janouškovec
CEO, Selltoro
Ανάγνωση άρθρου
Το 58% μοιράζεται email για εκπτώσεις, αλλά προστατεύει τα κοινωνικά δεδομένα
3 λεπτά για ανάγνωση

Το 58% μοιράζεται email για εκπτώσεις, αλλά προστατεύει τα κοινωνικά δεδομένα

Οι λιανοπωλητές διαπιστώνουν ότι ενώ οι πελάτες αγαπούν τις εκπτώσεις, ανησυχούν επίσης για το απόρρητό τους όταν μοιράζονται προσωπικές πληροφορίες. Σύμφωνα με πρόσφατη μελέτη της συμβουλευτικής εταιρείας ψηφιακού μετασχηματισμού Daemon, οι προωθητικές προσφορές και το email για εκπτώσεις παραμένουν ισχυρή έλξη μεταξύ των γενεών. Οι Millennials προηγούνται με 67%, ακολουθούμενοι από τους Baby Boomers στο […]

Ανάγνωση άρθρου
Ψηφιακά πάσο πορτοφολιού: Ενισχύστε τις πωλήσεις ηλεκτρονικού εμπορίου σας με κουπόνια για κινητά
4 λεπτά για ανάγνωση

Ψηφιακά πάσο πορτοφολιού: Ενισχύστε τις πωλήσεις ηλεκτρονικού εμπορίου σας με κουπόνια για κινητά

Από τις βασικές κάρτες επιβίβασης έως τα αποτελεσματικά εργαλεία μάρκετινγκ, οι κάρτες ψηφιακού πορτοφολιού έχουν υποστεί σημαντική ανάπτυξη. Σε εφαρμογές πορτοφολιού για κινητά όπως το Apple Wallet, το Google Pay και το Samsung Pay, αυτές οι ψηφιακές αναπαραστάσεις μπορούν να χωρέσουν οτιδήποτε, από κάρτες επιβίβασης και εισιτήρια έως κάρτες μέλους, κάρτες επιβράβευσης και κουπόνια.

Ανάγνωση άρθρου
Bridge Now

Πιο πρόσφατα νέα ΤΩΡΑ

10+ μη αναγνωσμένο

10+