Există chiar acum o gaură în multe magazine online, și nicio corecție pentru ea
Magento este programul care ține casa la foarte multe magazine online independente, cele care nu sunt Amazon și nu stau pe Shopify. Aproximativ 111.500 dintre ele erau active la începutul acestui an, potrivit numărătorii StoreLeads. Pe 5 septembrie firma neerlandeză Sansec a publicat detaliile unei vulnerabilități prezente în toate versiunile actuale, inclusiv cea mai nouă, 2.4.9, și a explicat de ce nu aștepta o corecție de la producător: „Sansec publică mai devreme pentru că magazine sunt compromise chiar acum.”
Atacurile au început în seara precedentă, pe 4 septembrie la 22:20 UTC. Vulnerabilitatea, botezată StyleSmuggler, nu are nevoie de nicio conectare și de ajutorul nimănui. Un atacator strecoară cod PHP în sistemul de șabloane al magazinului, apoi îl declanșează făcând magazinul să trimită propriul mesaj de reamintire „Payment Transaction Failed Reminder”, moment în care codul rulează pe server. Ce se instalează după aceea este o ușă din spate care își ia numele unor procese Linux obișnuite, precum chronyd și fc-cache, ca să nu iasă în evidență într-o listă de procese. La 6 septembrie nu exista niciun număr CVE, nicio avertizare de la Adobe și nicio corecție. Următoarea publicare de securitate programată de Adobe este pe 8 septembrie.
Nimic din toate acestea nu stă în puterea cumpărătorului, și asta este problema onestă de aici. La ce duce de obicei o spargere de acest fel este un cititor de carduri adăugat în liniște pe pagina de plată, invizibil în pagina pe care o priviți. Așadar apărarea stă în felul în care plătiți, nu în ce observați. Plătiți prin PayPal, Apple Pay sau Google Pay acolo unde un magazin mic oferă asta, pentru că astfel magazinul nu vede niciodată numărul cardului dumneavoastră. Refuzați propunerea de a salva cardul pentru data viitoare. Și citiți extrasul, nu doar soldul, pentru că cardurile copiate sunt testate mai întâi cu sume mici.
Tendvane nu poate actualiza serverul unui magazin și nu va pretinde asta. Partea pe care o acoperă este partea dumneavoastră din tranzacție: unealta de actualizare a aplicațiilor folosește winget ca să arate care programe de pe calculator, inclusiv navigatoarele, rulează versiuni vechi, fiindcă un navigator neactualizat este cel care face o pagină modificată periculoasă, și nu doar necinstită.