Февральская RCE-уязвимость в Magento набирает популярность у хакеров

Февральская RCE-уязвимость в Magento набирает популярность у хакеров

Февральская RCE-уязвимость в Magento набирает популярность у хакеров

В Sansec фиксируют рост количества атак на сайты, использующие Magento 2; в большинстве случаев злоумышленники пытаются через эксплойт CVE-2022-24086 внедрить на сервер бэкдор. Соответствующую уязвимость Adobe пропатчила еще в феврале.

Критическая CVE-2022-24086 возникла в CMS из-за неадекватной проверки входных данных. Эксплуатация не требует взаимодействия с пользователем и позволяет выполнить в системе сторонний код.

Все наблюдаемые атаки на интернет-магазины проводятся в интерактивном режиме и по схожим сценариям — посредством вредоносной инъекции в шаблон. Одна группа хакеров пытается внедрить на Magento-серверы трояна, способного обеспечить удаленный доступ; зловред пока не детектится на VirusTotal.

Такая атака начинается с создания нового клиентского аккаунта и оформления заказа (платеж при этом может не пройти). В итоге в таблице sales_order_address появляется запись с вредоносным кодом шаблона.

После ее расшифровки аналитики обнаружили URL, по которому происходит загрузка исполняемого файла Linux с именем 223sam.jpg. Вредонос, оказавшийся RAT-трояном, запускается в фоновом режиме как приложение CLI и работает только в памяти. В ходе исполнения он создает файл состояния lg000 и пытается подключиться к серверу (в Болгарии) для получения команд.

Этот RAT имеет полный доступ к базе данных и запущенным PHP-процессам. Если атакуемый сервер является частью кластера, трояна могут внедрить во все связанные ноды. Использование CLI для активизации зловреда, по мнению экспертов, делает эту атаку похожей на FishPig-кампанию, также нацеленную на установку бэкдоров.

Другие злоумышленники пытаются внедрить свой код в поле «Сумма НДС» (VAT) формы заказа. Вредонос содержит несколько команд; одна из них создает файл pub/media/health_check.php с простейшим бэкдором, исполняемым через eval().

Еще один популярный сценарий атаки использует подмену —generated/code/Magento/Framework/App/FrontController/Interceptor.php заменяется вредоносным кодом, запускающим на исполнение другой типовой eval-бэкдор. По замыслу этот PHP должен отрабатывать при запросе любой страницы Magento, однако наблюдатели заметили, что злоумышленники явно отдают предпочтение URI в качестве точки входа — POST /catalogsearch/result/?q=bestone.

По ту сторону ChatGPT: сотни подрядчиков читают реальные переписки

OpenAI привлекла сотни сторонних специалистов для ручного анализа диалогов пользователей с ChatGPT. Подрядчики видят реальные запросы и ответы, в которых могут встречаться личные, медицинские и другие конфиденциальные сведения.

По данным расследования 404 Media, работа проводится в рамках проекта Lily. Рецензенты кратко описывают запрос пользователя, сравнивают четыре варианта ответа модели и выставляют им оценки от одного до семи.

Отдельно они отмечают чрезмерную угодливость чат-бота, попытки очеловечить себя, неуместные эмодзи и другие особенности поведения.

Имена владельцев аккаунтов в интерфейсе скрываются, а переписки предварительно обрабатывает Privacy Filter. Однако OpenAI признала изданию, что система не всегда удаляет все персональные данные.

По утверждению журналистов, проверяющим также может показываться блок пользовательских воспоминаний с контекстом предыдущих разговоров и примерным местоположением.

Подрядчиков нанимают через внешние компании, включая Crossing Hurdles и Mercor. Некоторые специалисты получают более $50 в час. Подобный подход использует не только OpenAI: Anthropic также подтвердила 404 Media, что люди участвуют в оценке диалогов с Claude.

OpenAI официально указывает, что разговоры пользователей персональных тарифов могут применяться для улучшения моделей. Запретить использование новых чатов можно в разделе Settings → Data Controls, отключив параметр Improve the model for everyone.

Настройка действует на весь аккаунт, но не отменяет обработку данных, использованных ранее. Временные чаты не идут на обучение, хотя могут проверяться для выявления неправомерных действий.

RSS: Новости на портале Anti-Malware.ru