Magento와 Adobe Commerce의 모든 버전에 영향을 미치는 제로데이 취약점 'StyleSmuggler'가 실제 공격에 악용되어 백도어가 설치되고 있다. 첫 번째 공격 사례는 9월 4일, 최신 보안 업데이트가 적용된 시스템에서 발견되었으며, Adobe는 현재 패치 작업 중이나 배포 일정은 공개하지 않았다. Magento는 16만 개 이상의 웹사이트에 설치된 인기 오픈소스 전자상거래 플랫폼으로, 상위 100만 개 사이트 중 1만 4천 곳에서도 사용되고 있다.
이번 취약점은 Magento의 템플릿 시스템을 통한 PHP 코드 인젝션 방식으로 악용되며, '결제 실패' 이메일을 위장해 악성 코드를 실행한다. 성공적으로 침투할 경우, Rust 기반의 백도어가 리눅스 시스템의 백그라운드 프로세스로 설치되고, 최근 버전에서는 fc-cache로 위장하여 ~/.cache/fontconfig/fc-cache 경로에 복사된다. 공격자는 30분마다 실행되는 크론 작업을 추가해 지속성을 확보하며, 악성코드는 원격 명령을 수신할 수 있다. 또한, 네트워크 트래픽을 NTP로 위장해 방화벽을 우회하고, 서버의 공개 IP 확인 및 추적 탐지 기능도 갖추고 있다.
Sansec는 'Payment Transaction Failed Reminder' 이메일의 급증, 'kworker' 또는 'fc-cache' 프로세스, 의심스러운 크론 작업, 임시 파일 등을 모니터링할 것을 권고하며, 의심 시 Magento 자격 증명 교체를 추천한다. Adobe는 아직 StyleSmuggler에 대한 공식 패치를 배포하지 않았으나, 9월 8일 예정된 보안 업데이트에서 관련 조치가 있을 수 있다. 그 전까지는 GraphQL 비활성화가 임시 대응책으로 제시되고 있다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.