{"id":34155,"date":"2025-05-28T05:46:04","date_gmt":"2025-05-28T05:46:04","guid":{"rendered":"https:\/\/www.digife.it\/?p=34155"},"modified":"2025-05-28T05:46:04","modified_gmt":"2025-05-28T05:46:04","slug":"hintertur-nach-sechs-jahren-aktiv-lieferkettenangriff-kompromittiert-uber-1-000-magento-basierte-e-commerce-websites","status":"publish","type":"post","link":"https:\/\/www.digife.it\/de\/hintertur-nach-sechs-jahren-aktiv-lieferkettenangriff-kompromittiert-uber-1-000-magento-basierte-e-commerce-websites\/","title":{"rendered":"Hintert\u00fcr nach sechs Jahren noch aktiv: Supply-Chain-Angriff gef\u00e4hrdet \u00fcber 1.000 Magento-basierte E-Commerce-Sites"},"content":{"rendered":"<p data-start=\"341\" data-end=\"802\">Eine der raffiniertesten und am l\u00e4ngsten laufenden Malware-Kampagnen der letzten Jahre ist gerade ans Licht gekommen. Das Sicherheitsteam von <strong data-start=\"463\" data-end=\"473\">Sansec<\/strong> entdeckte er eine <strong data-start=\"490\" data-end=\"530\">Hintert\u00fcr \u00fcber sechs Jahre lang verborgen<\/strong> innerhalb von 21 Erweiterungen von Magento, einer weltweit weit verbreiteten E-Commerce-Plattform. Nach Angaben der Forscher erfolgte die Aktivierung des Schadcodes erst vor kurzem, was Hackern erm\u00f6glichte, <strong data-start=\"759\" data-end=\"801\">volle Kontrolle \u00fcber kompromittierte Server<\/strong>.<\/p>\n<h3 data-start=\"804\" data-end=\"869\"><strong data-start=\"811\" data-end=\"869\">Der Ursprung der Bedrohung: ein Angriff auf die Lieferkette<\/strong><\/h3>\n<p data-start=\"871\" data-end=\"1204\">An dem Angriff waren mehrere Erweiterungen beteiligt, die von bekannten Namen in der Magento-Community verbreitet wurden: <strong data-start=\"963\" data-end=\"1005\">Tigren, Meetanshi und MGS (Magesolution)<\/strong>. Auch eine Version der Erweiterung <strong data-start=\"1042\" data-end=\"1072\">World Pixel GoogleTagManager<\/strong> Es wurde eine Infektion festgestellt, obwohl nicht festgestellt werden konnte, ob die Kompromittierung auf der Lieferanten- oder Endkundenseite erfolgte.<\/p>\n<p data-start=\"1206\" data-end=\"1567\">Die Besonderheit dieses Angriffs ist, dass <strong data-start=\"1247\" data-end=\"1298\">Die Malware war bereits seit 2019 im Code vorhanden<\/strong>, blieb jedoch bis Mai 2025 inaktiv. Ein echter schlafender Trojaner, der es Cyberkriminellen nach der Aktivierung erm\u00f6glichte, Web-Shells zu verteilen, Daten zu stehlen, Administratorkonten zu erstellen und Kreditkarten-Skimming-Programme einzuschleusen.<\/p>\n<hr data-start=\"1569\" data-end=\"1572\" \/>\n<h3 data-start=\"1574\" data-end=\"1610\"><strong data-start=\"1581\" data-end=\"1610\">So funktioniert die Hintert\u00fcr<\/strong><\/h3>\n<p data-start=\"1612\" data-end=\"2057\">Hintert\u00fcr in Dateien erkannt <code data-start=\"1650\" data-end=\"1663\">Lizenz.php<\/code> oder <code data-start=\"1666\" data-end=\"1682\">LicenseApi.php<\/code>, wird normalerweise zum \u00dcberpr\u00fcfen von Erweiterungslizenzen verwendet. In ihnen fanden die Forscher <strong data-start=\"1800\" data-end=\"1824\">verschleierter PHP-Code<\/strong> die bestimmte HTTP-Parameter \u00fcberpr\u00fcften (<code data-start=\"1867\" data-end=\"1879\">Anfrageschl\u00fcssel<\/code> ist <code data-start=\"1882\" data-end=\"1892\">Datenzeichen<\/code>). Wenn die Werte mit fest codierten Schl\u00fcsseln \u00fcbereinstimmten, wurde es aktiviert <strong data-start=\"1965\" data-end=\"2031\">ein Mechanismus, der die Remote-Ausf\u00fchrung von PHP-Code erm\u00f6glichte<\/strong> durch <code data-start=\"2040\" data-end=\"2056\">include_once()<\/code>.<\/p>\n<p data-start=\"2059\" data-end=\"2261\">Die neuesten Versionen der Backdoor wurden verbessert mit <strong data-start=\"2124\" data-end=\"2152\">Authentifizierungsschl\u00fcssel<\/strong>, wodurch der Zugriff f\u00fcr Angreifer sicherer und f\u00fcr automatische Scan-Tools weniger erkennbar wird.<\/p>\n<hr data-start=\"2263\" data-end=\"2266\" \/>\n<h3 data-start=\"2268\" data-end=\"2301\"><strong data-start=\"2275\" data-end=\"2301\">Lieferanten unter Vorwurf<\/strong><\/h3>\n<p data-start=\"2303\" data-end=\"2357\">Sansec hat versucht, mit den betroffenen Lieferanten Kontakt aufzunehmen:<\/p>\n<ul data-start=\"2359\" data-end=\"2597\">\n<li data-start=\"2359\" data-end=\"2387\">\n<p data-start=\"2361\" data-end=\"2387\"><strong data-start=\"2361\" data-end=\"2368\">MGS<\/strong>: keine Antwort.<\/p>\n<\/li>\n<li data-start=\"2388\" data-end=\"2482\">\n<p data-start=\"2390\" data-end=\"2482\"><strong data-start=\"2390\" data-end=\"2400\">Tiger<\/strong>: bestritt den Angriff und verteilte die infizierten Erweiterungen weiter.<\/p>\n<\/li>\n<li data-start=\"2483\" data-end=\"2597\">\n<p data-start=\"2485\" data-end=\"2597\"><strong data-start=\"2485\" data-end=\"2498\">Meetanshi<\/strong>: gab zu, dass es zu einem Servereinbruch gekommen sei, bestritt jedoch, den Code der Erweiterungen kompromittiert zu haben.<\/p>\n<\/li>\n<\/ul>\n<p data-start=\"2599\" data-end=\"2745\">Diese Zur\u00fcckhaltung der Anbieter unterstreicht die Notwendigkeit <strong data-start=\"2680\" data-end=\"2744\">Transparenz und Verantwortlichkeit in der Software-Lieferkette<\/strong>.<\/p>\n<hr data-start=\"2747\" data-end=\"2750\" \/>\n<h3 data-start=\"2752\" data-end=\"2801\"><strong data-start=\"2759\" data-end=\"2801\">Empfehlungen f\u00fcr Magento-Benutzer<\/strong><\/h3>\n<p data-start=\"2803\" data-end=\"2900\">Sansec empfiehlt allen Benutzern, die Erweiterungen der genannten Anbieter verwenden, dringend:<\/p>\n<ul data-start=\"2902\" data-end=\"3238\">\n<li data-start=\"2902\" data-end=\"2983\">\n<p data-start=\"2904\" data-end=\"2983\"><strong data-start=\"2904\" data-end=\"2950\">F\u00fchren Sie einen vollst\u00e4ndigen Serverscan durch<\/strong> um etwaige Anomalien zu erkennen.<\/p>\n<\/li>\n<li data-start=\"2984\" data-end=\"3058\">\n<p data-start=\"2986\" data-end=\"3058\"><strong data-start=\"2986\" data-end=\"3037\">\u00dcberpr\u00fcfen Sie die Dateien License.php und LicenseApi.php<\/strong> auf verd\u00e4chtigen Code.<\/p>\n<\/li>\n<li data-start=\"3059\" data-end=\"3114\">\n<p data-start=\"3061\" data-end=\"3114\"><strong data-start=\"3061\" data-end=\"3094\">Wiederherstellen aus sauberen Backups<\/strong>, wo m\u00f6glich.<\/p>\n<\/li>\n<li data-start=\"3115\" data-end=\"3238\">\n<p data-start=\"3117\" data-end=\"3238\"><strong data-start=\"3117\" data-end=\"3149\">\u00dcberwachen Sie HTTP-Anfragen<\/strong> eingehende f\u00fcr alle verd\u00e4chtigen Muster im Zusammenhang mit den Parametern <code data-start=\"3212\" data-end=\"3224\">Anfrageschl\u00fcssel<\/code> ist <code data-start=\"3227\" data-end=\"3237\">Datenzeichen<\/code>.<\/p>\n<\/li>\n<\/ul>\n<hr data-start=\"3240\" data-end=\"3243\" \/>\n<h3 data-start=\"3245\" data-end=\"3327\"><strong data-start=\"3252\" data-end=\"3327\">Eines der Opfer: ein multinationaler Konzern im Wert von 40 Milliarden Dollar<\/strong><\/h3>\n<p data-start=\"3329\" data-end=\"3605\">Quellen aus dem Umfeld der Ermittlungen zufolge <strong data-start=\"3364\" data-end=\"3468\">Eines der Opfer des Angriffs soll ein multinationaler Konzern mit einem Umsatz von 40 Milliarden Dollar sein<\/strong>. Dies best\u00e4tigt die globale Reichweite und die potenziell verheerenden Auswirkungen eines Angriffs auf die Lieferkette, selbst wenn er Jahre im Voraus geplant wird.<\/p>\n<p data-start=\"3636\" data-end=\"3969\">Diese Entdeckung stellt <strong data-start=\"3664\" data-end=\"3795\">ein Weckruf f\u00fcr das gesamte Magento-\u00d6kosystem und f\u00fcr alle Plattformen, die auf Erweiterungen von Drittanbietern angewiesen sind.<\/strong> Ein solcher Angriff zeigt, wie gef\u00e4hrlich eine Upstream-Kompromittierung sein kann, insbesondere wenn sie mit chirurgischer Pr\u00e4zision und langen Latenzzeiten orchestriert wird.<\/p>\n<p data-start=\"3971\" data-end=\"4154\"><strong data-start=\"3971\" data-end=\"3981\">Sansec<\/strong> wird die Hintert\u00fcr weiter untersuchen und verspricht weitere Updates. Inzwischen ist die Lektion klar: <strong data-start=\"4091\" data-end=\"4153\">Die Sicherheit der Lieferkette sollte niemals untersch\u00e4tzt werden<\/strong>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Eine der raffiniertesten und langwierigsten Malware-Kampagnen der letzten Jahre ist ans Licht gekommen. Das Sicherheitsteam von Sansec hat eine \u00fcber sechs Jahre lang versteckte Hintert\u00fcr entdeckt\u2026<\/p>","protected":false},"author":4,"featured_media":34156,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-34155","post","type-post","status-publish","format-standard","has-post-thumbnail","category-curiosita-web"],"_links":{"self":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/34155","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/comments?post=34155"}],"version-history":[{"count":0,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/34155\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/media\/34156"}],"wp:attachment":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/media?parent=34155"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/categories?post=34155"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/tags?post=34155"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}