
یک حمله زنجیره ای تأمین شامل 21 برنامه افزودنی Magento Backdored ، بین 500 تا 1000 فروشگاه تجارت الکترونیکی به خطر افتاده است ، از جمله یکی متعلق به 40 میلیارد دلار چند ملیتی.
محققان SANSEC که گزارش حمله را کشف کردند که برخی از پسوندها تا سال 2019 به عقب برگشته اند ، اما کد مخرب فقط در آوریل 2025 فعال شد.
Sansec توضیح می دهد: “فروشندگان متعدد در یک حمله هماهنگ زنجیره تأمین هک شدند. Sansec 21 برنامه با همان پشتی را پیدا کرد.”
“با کمال تعجب ، این بدافزار 6 سال پیش تزریق شد ، اما این هفته به زندگی رسید که مهاجمان کنترل کامل سرورهای تجارت الکترونیک را به دست گرفتند.”
Sansec می گوید پسوندهای به خطر افتاده از فروشندگان Tigren ، Meetanshi و MGS است:
- Tigren Ajaxsuite
- Tigren Ajaxcart
- Tigren Ajaxlogin
- tigren ajaxcompare
- Tigren Ajaxwishlist
- چند تایی
- Meethanshi Imageclean
- Meetanshi Cookienotice
- Flatshipping Meetanshi
- FacebookChat Meetanshi
- Meetanshi CurrencySwitcher
- Deferjs Meetanshi
- کتاب نگاه MGS
- MGS Storelocator
- برند MGS
- MGS GDPR
- نمونه کارها MGS
- پنجره MGS
- زمان تحویل MGS
- MGS ProductTabs
- وبلاگ MGS
SANSEC همچنین نسخه سازش شده از پسوند Weltpixel Googletagmanager را پیدا کرده است اما نمی تواند تأیید کند که آیا نقطه سازش در فروشنده یا وب سایت بوده است.
در کلیه موارد مشاهده شده ، پسوندها شامل یک Backdoor PHP است که به یک پرونده چک مجوز (PROCE.PHP یا LICENSEAPI.PHP) اضافه شده توسط پسوند اضافه شده است.
این کد مخرب برای درخواست های HTTP حاوی پارامترهای ویژه به نام “درخواست کلید” و “DataSign” است که برای انجام یک چک در برابر کلیدهای سخت کد شده در پرونده های PHP استفاده می شود.

منبع: BleepingComputer
اگر چک موفقیت آمیز باشد ، Backdoor به سایر توابع سرپرست موجود در پرونده دسترسی پیدا می کند ، از جمله مواردی که به یک کاربر از راه دور اجازه می دهد مجوز جدیدی را بارگذاری کرده و آن را به عنوان پرونده ذخیره کند.

منبع: BleepingComputer
این پرونده سپس با استفاده از تابع PHP “شامل_ونس ()” ، که پرونده را بار می کند و به طور خودکار هر کد را در پرونده مجوز بارگذاری شده اجرا می کند ، گنجانده شده است.

منبع: BleepingComputer
نسخه های گذشته Backdoor نیازی به احراز هویت نداشت ، اما نسخه های جدیدتر از یک کلید هارد کد شده استفاده می کنند.
Sansec به BleepingComputer گفت که از این قسمت پشتی برای بارگذاری یک صفحه وب در یکی از سایت های مشتری خود استفاده شده است.
با توجه به امکان بارگذاری و اجرای هر کد PHP ، پیامدهای احتمالی این حمله شامل سرقت داده ها ، تزریق اسکیمر ، ایجاد حساب مدیر دلخواه و موارد دیگر است.
سانسک با سه فروشنده تماس گرفت و به آنها در مورد پشتی کشف شده هشدار داد. شرکت امنیت سایبری می گوید MGS پاسخ نداد ، Tigren یک نقض را رد کرد و همچنان به توزیع پسوندهای پشتی ادامه می دهد ، و Meetanshi در نقض سرور اعتراف کرد اما نه یک سازش پسوند.
BleepingComputer به طور مستقل تأیید کرد که این پشتی در پسوند MGS Storelocator وجود دارد ، که برای بارگیری از سایت آنها رایگان است. ما تأیید نکردیم که آیا پشتی در سایر پسوندهای گزارش شده توسط SANSEC وجود دارد یا خیر.
به کاربران پسوندهای ذکر شده توصیه می شود که اسکن های سرور کامل را برای شاخص های سازش SANSEC که در گزارش خود به اشتراک گذاشته شده است ، انجام دهند و در صورت امکان سایت را از پشتیبان شناخته شده تمیز بازگردانند.
سانسک در مورد ویژگی های خفته پشتی به مدت شش سال اظهار نظر کرد و فقط اکنون فعال شد و قول داد که بینش بیشتری از تحقیقات در حال انجام آنها ارائه دهد.
BleepingComputer با سه فروشنده تماس گرفت ، اما در حال حاضر پاسخی دریافت نکرده است.
براساس تجزیه و تحلیل اقدامات مخرب 14 میلیون ، 10 تکنیک برتر ATT & CK را در پشت 93 ٪ حملات و نحوه دفاع در برابر آنها کشف کنید.
More Stories
کاهش ۳۰ درصدی جمعیت فیلهای ساوانا در آفریقا طی یک دهه
رشد خیرهکننده ۲۳ درصدی فروش خودروهای برقی چین در ماه ژوئیه
نگرانیها از تعدیل نیرو در استودیو آرکین؛ آیا بازی بعدی دیشانرد لغو میشود؟