In vielen Onlineshops steckt gerade ein Loch, und es gibt kein Update dafür
Magento ist die Software hinter der Kasse sehr vieler unabhängiger Onlineshops, jener, die nicht Amazon sind und nicht auf Shopify laufen. Rund 111.500 davon waren Anfang dieses Jahres aktiv, nach der Zählung von StoreLeads. Am 5. September veröffentlichte die niederländische Firma Sansec Details zu einer Lücke in allen aktuellen Versionen, einschließlich der neuesten 2.4.9, und erklärte, warum sie nicht auf eine Herstellerkorrektur wartete: „Sansec veröffentlicht früh, weil gerade jetzt Shops kompromittiert werden.“
Die Angriffe begannen am Abend davor, am 4. September um 22:20 UTC. Die Lücke mit dem Namen StyleSmuggler braucht keine Anmeldung und keine Hilfe von irgendwem. Ein Angreifer schleust PHP-Code in das Vorlagensystem des Shops und löst ihn dann aus, indem er den Shop seine Erinnerungsmail „Payment Transaction Failed Reminder“ verschicken lässt, woraufhin der Code auf dem Server läuft. Was danach landet, ist eine Hintertür, die sich nach gewöhnlichen Linux-Prozessen wie chronyd und fc-cache benennt, um in einer Prozessliste nicht aufzufallen. Am 6. September gab es keine CVE-Nummer, keinen Adobe-Hinweis und kein Update. Adobes nächste planmäßige Sicherheitsveröffentlichung ist der 8. September.
Nichts davon kann ein Käufer beeinflussen, und genau das ist hier das ehrliche Problem. Wozu ein solcher Einbruch normalerweise führt, ist ein Kartenskimmer, der leise der Bezahlseite hinzugefügt wird und in der Seite, die Sie ansehen, unsichtbar bleibt. Die Verteidigung liegt also darin, wie Sie bezahlen, nicht darin, was Sie bemerken. Zahlen Sie über PayPal, Apple Pay oder Google Pay, wenn ein kleiner Shop das anbietet, denn der Shop sieht Ihre Kartennummer dann nie. Lehnen Sie das Angebot ab, die Karte für das nächste Mal zu speichern. Und lesen Sie Ihren Kontoauszug statt nur Ihren Kontostand, denn geskimmte Karten werden zuerst mit kleinen Beträgen getestet.
Tendvane kann den Server eines Shops nicht patchen und behauptet das auch nicht. Was es abdeckt, ist Ihre Seite des Geschäfts: Sein Update-Werkzeug für Anwendungen nutzt winget und zeigt, welche Programme auf Ihrem PC, Browser eingeschlossen, in alten Versionen laufen, denn ein veralteter Browser macht eine manipulierte Seite gefährlich und nicht bloß unehrlich.