0-day в PrestaShop используется в атаках на тысячи онлайн-магазинов

0-day в PrestaShop используется в атаках на тысячи онлайн-магазинов

0-day в PrestaShop используется в атаках на тысячи онлайн-магазинов

Киберпреступники атакуют веб-сайты, используя цепочку уязвимостей нулевого дня в платформе PrestaShop. Ранее о брешах ничего не было известно, а сейчас эксперты утверждают, что они приводят к выполнению кода и краже платежной информации пользователей.

Команда PrestaShop уже успела предупредить администраторов около 300 тыс. онлайн-магазинов об атаках, в ходе которых злоумышленники эксплуатируют брешь в софте.

Судя по всему, проблема затрагивает PrestaShop 1.6.0.10 и более поздние версии, а также 1.7.8.2 и более свежие релизы. Для успешной атаки платформа должна использовать модули, уязвимые к SQL-инъекций — например, Wishlist версий с 2.0.0 по 2.1.0. 0-day отслеживается под идентификатором CVE-2022-36408.

«Мы полагаем, что атакующие онлайн-магазины злоумышленники используют дыры в устаревшем софте или модулях. Уязвимость может содержаться также и в сторонних модулях», — пишет PrestaShop в уведомлении.

Для начала киберпреступники отправляют POST-запрос уязвимой конечной точке, после чего туда же уходит GET-запрос без параметров. В корневой директории создается файл “blm.php”.

Этот файл представляет собой веб-шелл, позволяющий атакующим удаленно выполнить команды на сервере. Шелл, как правило, используется для встраивания фейковой платежной формы на одной из страниц магазина. Если пользователь введет туда данные, они тут же попадут в руки преступников.

На заключительной стадии атаки злоумышленники заметают следы, чтобы владелец онлайн-магазина не сообразил, что его «взломали хакеры». Тем не менее найти признаки компрометации все же можно: модификации файлов, в которые добавляется вредоносный код, активация хранилища кеша MySQL Smarty.

Администраторам ресурсов рекомендуется срочно обновить модули до последних доступных версий, а также установить апдейт от PrestaShop — версию 1.7.8.7.

Роскомнадзор обсудил с ИТ-компаниями идею единого ГосVPN

В российской ИТ-отрасли обсуждают очередную необычную инициативу. По данным источников СМИ, на совещании Роскомнадзора с представителями ИТ-компаний прозвучала идея создания единого государственного VPN-сервиса для доступа к зарубежным ресурсам.

Как утверждают участники встречи, мероприятие носило установочный характер и должно стать первым из серии подобных обсуждений.

Одной из главных тем стали сложности с доступом к зарубежным репозиториям и взаимодействием российских разработчиков с международными платформами.

По словам источников, представители Роскомнадзора предложили поддерживать более тесное взаимодействие с отраслью, а также вновь подняли тему создания отечественного репозитория свободного программного обеспечения.

Однако больше всего внимания привлекла другая идея — создание некоего «ГосVPN» со сложной архитектурой. Предполагается, что разработчикам могут рекомендовать использовать именно этот канал для доступа к необходимым зарубежным ресурсам. Впрочем, никаких технических деталей пока не раскрывается. Обсуждение концепции, как ожидается, продолжится на следующих встречах.

По словам собеседников рынка, энтузиазма такая инициатива пока не вызывает. Представители отрасли предпочитают дождаться конкретики и понять, как именно будет работать предполагаемый сервис.

На этом фоне продолжается обсуждение другой идеи — предоставить россиянам доступ к отдельным зарубежным сервисам без необходимости использовать сторонние VPN.

Ранее генеральный директор «Билайна» Сергей Анохин рассказывал, что операторы связи совместно с властями прорабатывают механизмы доступа к востребованным ресурсам, которые не заблокированы в России, но сами ограничили работу для российских пользователей.

В качестве примеров он приводил зарубежные нейросети, Netflix и другие популярные сервисы. По словам Анохина, идея уже получила поддержку и находится в проработке.

RSS: Новости на портале Anti-Malware.ru