Через критическую уязвимость StyleSmuggler (CVE-2026-75650) в Magento Open Source и Adobe Commerce скомпрометированы минимум 3834 интернет-магазина. Кампания началась 4 сентября и продолжалась по крайней мере до конца месяца.
Открытый сервер злоумышленника позволил оценить реальный масштаб атак не по данным сканирования, а по информации самого оператора. На нём находились вредоносные инструменты, дампы украденной информации и список целей. Заражённые магазины обработали не менее 2 млн заказов с начала 2026 года.
Уязвимость оценивается в 10,0 баллов по CVSS 3.1 — позволяет выполнить произвольный код без аутентификации и действий пользователя. Adobe выпустила исправление VULN-39341 7 сентября, но к тому времени злоумышленники уже заражали системы в течение трёх дней.
Уязвимость внедряет PHP-код в систему шаблонов. При формировании письма о неудачной оплате код выполняется автоматически — пользователю даже не нужно открывать сообщение.
После получения доступа оператор Lockster не ограничивался первоначальным проникновением. На серверах появлялись скрытые процессы, добавлялись новые SSH-учётные записи и администраторы Magento. Несколько механизмов закрепления позволяли сохранять управление даже после попыток очистки и закрытия основной уязвимости.
На страницы оформления заказа устанавливались полиморфные скиммеры — код каждого немного отличался от других, чтобы затруднить обнаружение по сигнатурам. Скиммер перехватывал номера карт, CVV/CVC, сроки действия, данные покупателей и выбранные способы оплаты.
Доступ к серверам давал возможность похищать закрытые ключи платёжных шлюзов Braintree и Authorize.net. Такие ключи могут использоваться для несанкционированных списаний и возвратов. Часть украденных данных отправлялась на закрытые узлы, поэтому истинный масштаб заражения может быть выше.
Lockster отслеживал установку исправления на заражённых магазинах и пытался сохранить доступ к обновлённым системам. Оператор также отключал стандартные имена административных учётных записей, затрудняя работу конкурирующих злоумышленников. В материалах найдена записка с требованием выкупа в $150 тыс. у одного из компрометированных ресурсов.
Adobe рекомендует владельцам магазинов после установки исправления сменить ключ шифрования и все защищённые им секреты: пароли администраторов, токены интеграций, ключи API платёжных систем, учётные данные баз данных, SSH-ключи и секреты расширений.
По состоянию на 28 сентября кампания оставалась активной. Число 3834 отражает подтверждённые компрометации, но установленные бэкдоры не исчезают с обновлением системы, поэтому окончательный масштаб атаки может быть значительнее.
