Onlinewinkels die draaien op Adobe Commerce en Magento lopen risico door een nieuwe aanvalsmethode die wordt toegeschreven aan StyleSmuggler Adobe Commerce. Volgens het beveiligingsbedrijf Sansec worden getroffen omgevingen misbruikt met een zero-day om ongewenste code te laten draaien en zo een backdoor in te planten.
Wat deze campagne extra lastig maakt, is dat de techniek gebruikmaakt van normale e-commerce processen en e-mailstromen, waardoor detectie niet altijd meteen opvalt. Hieronder lees je hoe de keten werkt, welke versies getroffen worden en welke praktische signalen je kunt gebruiken om te bepalen of je omgeving mogelijk gecompromitteerd is.
Wat is StyleSmuggler Adobe Commerce?
StyleSmuggler Adobe Commerce is de naam die Sansec gebruikt voor een kwetsbaarheid in Adobe Commerce/Magento die aanvallers inzetten om via de template-laag PHP-code te injecteren. Daarbij weten ze detectie te omzeilen door misbruik te maken van de styles-eigenschappen binnen het templatesysteem.
De uiteindelijke uitkomst is geen “simpele” storingsmelding, maar remote code execution (RCE): de aanvaller kan code laten uitvoeren op de server waar Magento draait.
Twee stappen: injectie via een failure report
Sansec beschrijft een aanpak in twee fasen. Eerst wordt de PHP-code geïnjecteerd. Dat gebeurt door een zogenoemd failure report te genereren. Daarmee dwingen aanvallers het systeem om de kwaadaardige inhoud op een manier te verwerken die uiteindelijk richting template-executie leidt.
In de tweede fase zorgt Magento ervoor dat de geïnjecteerde code daadwerkelijk wordt uitgevoerd. Dit lijkt te gebeuren via het mechanisme rondom een failed payment email: het systeem handelt de e-mail gerelateerd aan een mislukte betaling af, waarna de kwaadaardige code alsnog wordt geactiveerd.
Welke Magento-versies zijn kwetsbaar?
De RCE-breuk werkt volgens Sansec op Magento 2.4.7, 2.4.8 en 2.4.9. Verder meldt Sansec dat er ook misbruik is gezien tegen installaties die draaien met patches uit juli en augustus 2026.
Met andere woorden: “gepatchd” zijn is geen garantie op bescherming, als de gebruikte patchreeks de specifieke variant van het probleem niet afdekt. Het is daarom belangrijk om niet alleen naar patchdates te kijken, maar ook naar observaties in logs en e-mailverkeer.
Backdoor gedrag: Rust-implant met C&C-wachtrij
Bij succesvolle aanvallen wordt een backdoor geïnstalleerd. Sansec rapporteert dat deze malware is geschreven in Rust. De implant maakt verbinding met een command-and-control (C&C)-server en wacht vervolgens op opdrachten.
Om ontdekking lastiger te maken, verandert de malware van “vermomming” naarmate de campagne vordert. Op 4 september 2026 zag Sansec een variant die zich gedroeg alsof deze “[kworker/u:8:0]” was. Op 6 september kwam een tweede versie op met een andere vermomming, namelijk “fc-cache”.
Hoe communiceert de backdoor met de C&C?
Een opvallend kenmerk is dat de malware haar communicatie probeert te verbergen door die te laten lijken op antwoorden uit een netwerkdienst: Sansec stelt dat de C&C-communicatie is verstopt als NTP server replies.
De berichten bevatten hostinformatie, zoals onder meer agent ID, hostname en gebruikersnaam. Daarnaast rapporteert de implant ook statusdetails zoals geheugen- en schijfgebruik, de OS-versie, uptime en of er roottoegang is. Verder wordt ook de implantversie doorgegeven.
Ook noemt Sansec dat de malware vooraf de public IP van de winkelomgeving identificeert voordat er gebeaconed wordt naar de C&C. Dat helpt de aanvaller om verschillende deployments te onderscheiden en gerichter controle te houden.
Waarom e-mail “Payment Transaction Failed Reminder” een alarmsignaal kan zijn
Sansec geeft aan dat de aanval bewust gebruikmaakt van een standaard Magento-e-mail: de “Payment Transaction Failed Reminder”. Aanvallers triggeren die e-mail. Dit betekent dat je in je e-mail- en applicatielogboeken mogelijk aanwijzingen ziet die lijken op normale afhandeling van betaalproblemen.
Dat is tegelijk de valkuil: legitieme geweigerde betalingen kunnen hetzelfde soort bericht genereren. Toch wijst Sansec op een belangrijk detectiepunt: onverwachte pieken in het volume van deze herinneringen zijn reden om verder te onderzoeken.
Wanneer wordt de code precies uitgevoerd?
Volgens Sansec wordt de kwaadaardige code geactiveerd wanneer Magento de reminder opnieuw verstuurt, én wanneer de e-maillevering faalt. Daarbij benadrukt Sansec dat er geen interactie van een gebruiker nodig is voor een succesvolle uitbuiting.
Dat maakt de campagne extra urgent: zodra de keten werkt, kan de server binnen een relatief korte tijd uitvoering geven aan de geïnjecteerde payload, zonder dat je eerst “verdacht gedrag” in de webbrowser van klanten hoeft te zien.
Tracking van de campagne en reproduceerbaarheid
Sansec meldt dat de exploitatie op 4 september is ontdekt, om 22:40 UTC. Het beveiligingsbedrijf zegt bovendien de keten te hebben kunnen reproduceren op schone installaties binnen enkele uren.
Voor jou als beheerder betekent dit: als je omgeving aan de voorwaarden voldoet (versie, configuratie en de betreffende aanvalspaden), is de kans reëel dat het ook zonder eerdere besmetting kan gebeuren. Daarom is het verstandig om direct naar signalen te kijken, niet pas nadat je een incident hebt vastgesteld.
Wanneer volgen fixes?
Adobe wordt geacht om de geplande fixes uit te rollen op 8 september, als onderdeel van de maandelijkse Patch Tuesday-updates. Tegelijk is volgens Sansec nog onduidelijk wanneer StyleSmuggler volledig wordt afgedekt.
Het is daarom nuttig om je aanpak te splitsten: enerzijds voorbereiden op patching, anderzijds controleren op aanwijzingen van misbruik. Zodra patches beschikbaar zijn, kun je direct doorpakken, maar je wilt niet afwachten op alleen “de update komt eraan”.
Wat kun je nu controleren in je omgeving?
Onderstaande punten helpen je om sneller te bepalen of je met StyleSmuggler Adobe Commerce te maken hebt. Houd er rekening mee dat dit geen complete forensische checklist vervangt, maar wel een goede start is om gericht te zoeken.
- Afwijkend volume van “Payment Transaction Failed Reminder”: kijk naar perioden met pieken, vooral als het patroon niet overeenkomt met je verwachte betaalproblemen.
- Logbestanden rond e-mailherafhandeling en mislukte delivery: controleer of de uitvoering samenvalt met momenten waarop Magento de reminder opnieuw probeert te versturen of wanneer e-maillevering faalt.
- Indicatoren van RCE-uitbuiting: zoek naar ongebruikelijke executiepatronen in serverlogs, inclusief processen die niet passen bij normale bedrijfsvoering.
- Netwerkverkeer richting C&C: let op communicatie die lijkt op NTP-achtige replies of verkeer dat afwijkt van jouw baseline.
- Integriteitschecks van template-/PHP-gerelateerde componenten: omdat de techniek ingrijpt op het template-systeem, kan het zinvol zijn om wijzigingen te vergelijken met een bekende goede baseline.
Wil je je bredere beveiligingspositie rond e-commerce en webplatformen versterken? Dan is het ook relevant om soortgelijke exploitketens te herkennen. Bijvoorbeeld: lees hoe aanvallers via e-mail en infrastructuurpaden misbruik kunnen maken in Cisco Secure Email: patches voor S/MIME-kwetsbaarheden. Hoewel het om andere technologie gaat, helpt het om waakzaam te blijven voor aanvalstechnieken waarbij e-mailstromen een rol spelen.
Conclusie
StyleSmuggler Adobe Commerce laat zien hoe een e-commerce platform kwetsbaar kan zijn via een “legitieme” workflow: betaalmislukkingen en de bijbehorende reminder-e-mails vormen onderdeel van de uitbuiting. Sansec koppelt de campagne aan een zero-day waarmee aanvallers PHP-code injecteren in Magento templates en vervolgens een backdoor activeren.
Omdat Adobe een patch verwacht op 8 september maar niet zeker is wanneer StyleSmuggler volledig wordt opgelost, is het cruciaal dat je niet alleen op updates wacht. Breng je risico in kaart met controles op e-mailpiekpatronen, logcorrelatie rond mislukte e-maillevering en afwijkend netwerkverkeer richting externe systemen.
Bron: https://www.securityweek.com/adobe-commerce-zero-day-exploited-to-backdoor-online-stores/
