Há neste momento um buraco em muitas lojas online, e não existe correção
O Magento é o software que faz funcionar a caixa de um grande número de lojas online independentes, aquelas que não são a Amazon e não estão no Shopify. Cerca de 111 500 estavam ativas no início deste ano, pela contagem da StoreLeads. A 5 de setembro a empresa neerlandesa Sansec publicou os detalhes de uma falha presente em todas as versões atuais, incluindo a mais recente 2.4.9, e explicou por que não estava à espera de uma correção do fabricante: «A Sansec está a publicar mais cedo porque há lojas a ser comprometidas neste momento.»
Os ataques começaram na noite anterior, a 4 de setembro às 22:20 UTC. A falha, batizada de StyleSmuggler, não precisa de qualquer início de sessão nem da ajuda de ninguém. Um atacante enfia código PHP no sistema de modelos da loja e depois aciona-o obrigando a loja a enviar a sua mensagem de aviso «Payment Transaction Failed Reminder», momento em que o código corre no servidor. O que aterra depois é uma porta dos fundos que se batiza com nomes de processos comuns do Linux, como chronyd e fc-cache, para não se destacar numa lista de processos. A 6 de setembro não havia número CVE, nem aviso da Adobe, nem correção. A próxima publicação de segurança prevista pela Adobe é a 8 de setembro.
Nada disto está ao alcance de quem compra, e esse é o problema honesto aqui. Aquilo a que um assalto destes costuma levar é a um leitor de cartões acrescentado em silêncio à página de pagamento, invisível na página que está a ver. Portanto a defesa está em como paga e não naquilo que repara. Pague com PayPal, Apple Pay ou Google Pay onde uma loja pequena o ofereça, porque assim a loja nunca vê o número do seu cartão. Recuse a proposta de guardar o cartão para a próxima vez. E leia o extrato, não apenas o saldo, porque os cartões copiados são primeiro testados com montantes pequenos.
O Tendvane não consegue corrigir o servidor de uma loja e não vai fingir que consegue. A parte que cobre é o seu lado da transação: a ferramenta de atualização de aplicações usa o winget para mostrar que programas do computador, navegadores incluídos, estão a correr versões antigas, já que é um navegador desatualizado que torna uma página adulterada perigosa e não apenas desonesta.