Il y a en ce moment un trou dans beaucoup de boutiques en ligne, et aucun correctif
Magento est le logiciel qui fait tourner la caisse d'un très grand nombre de boutiques en ligne indépendantes, celles qui ne sont ni Amazon ni sur Shopify. Environ 111 500 d'entre elles étaient actives plus tôt cette année, selon le décompte de StoreLeads. Le 5 septembre, la société néerlandaise Sansec a publié les détails d'une faille présente dans toutes les versions actuelles, y compris la toute dernière 2.4.9, et a expliqué pourquoi elle n'attendait pas de correctif de l'éditeur : « Sansec publie tôt parce que des boutiques sont compromises en ce moment même. »
Les attaques ont commencé la veille au soir, le 4 septembre à 22h20 UTC. La faille, baptisée StyleSmuggler, ne demande aucune connexion ni l'aide de personne. Un attaquant glisse du code PHP dans le système de gabarits de la boutique, puis le déclenche en faisant envoyer par le site son e-mail de rappel « Payment Transaction Failed Reminder », moment où le code s'exécute sur le serveur. Ce qui s'installe ensuite est une porte dérobée qui se donne le nom de processus Linux ordinaires comme chronyd et fc-cache, afin de ne pas se distinguer dans une liste de processus. Au 6 septembre, il n'y avait ni numéro CVE, ni avis d'Adobe, ni correctif. La prochaine publication de sécurité prévue par Adobe est le 8 septembre.
Rien de tout cela n'est actionnable par un client, et c'est là le vrai problème. Ce à quoi mène généralement une intrusion de ce type, c'est un lecteur de cartes discrètement ajouté à la page de paiement, invisible dans la page que vous avez sous les yeux. La défense se joue donc dans la façon de payer plutôt que dans ce que vous remarquez. Payez via PayPal, Apple Pay ou Google Pay quand une petite boutique le propose, car la boutique ne voit jamais votre numéro de carte. Refusez la proposition d'enregistrer votre carte pour la prochaine fois. Et lisez votre relevé, pas seulement votre solde, parce qu'une carte volée est d'abord testée avec de petits montants.
Tendvane ne peut pas corriger le serveur d'une boutique et ne le prétendra pas. Ce qu'il couvre, c'est votre côté de la transaction : son outil de mise à jour des applications utilise winget pour montrer quels programmes de votre PC, navigateurs compris, tournent en version ancienne, car c'est un navigateur périmé qui rend une page trafiquée dangereuse plutôt que simplement malhonnête.