{"id":1385413,"date":"2024-10-02T13:55:44","date_gmt":"2024-10-02T13:55:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-las-tiendas-adobe-commerce-y-magento-estan-siendo-atacadas-por-el-exploit-cosmicsting\/"},"modified":"2024-10-02T13:55:49","modified_gmt":"2024-10-02T13:55:49","slug":"alerta-las-tiendas-adobe-commerce-y-magento-estan-siendo-atacadas-por-el-exploit-cosmicsting","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-las-tiendas-adobe-commerce-y-magento-estan-siendo-atacadas-por-el-exploit-cosmicsting\/","title":{"rendered":"Alerta: Las tiendas Adobe Commerce y Magento est\u00e1n siendo atacadas por el exploit CosmicSting"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad\/violaci\u00f3n de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Alerta-Las-tiendas-Adobe-Commerce-y-Magento-estan-siendo-atacadas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han <a rel=\"nofollow noopener\" href=\"https:\/\/sansec.io\/research\/cosmicsting-fallout\" target=\"_blank\">revelado<\/a> que el 5% de todas las tiendas de Adobe Commerce y Magento han sido pirateadas por actores maliciosos al explotar una vulnerabilidad de seguridad denominada CosmicSting.<\/p>\n<p>Seguimiento como <strong>CVE-2024-34102<\/strong> (Puntuaci\u00f3n CVSS: 9,8), la falla cr\u00edtica se relaciona con una restricci\u00f3n inadecuada de la vulnerabilidad de referencia de entidad externa XML (XXE) que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo. La deficiencia, atribuida a un investigador llamado &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/spacewasp\/public_docs\/blob\/main\/CVE-2024-34102.md\" target=\"_blank\">avispa espacial<\/a>,&#8221; fue parcheado por Adobe en junio de 2024.<\/p>\n<p>La empresa de seguridad holandesa Sansec, que ha <a rel=\"nofollow noopener\" href=\"https:\/\/sansec.io\/research\/cosmicsting\" target=\"_blank\">descrito<\/a> CosmicSting, como &#8220;el peor error que ha afectado a las tiendas Magento y Adobe Commerce en dos a\u00f1os&#8221;, dijo que los sitios de comercio electr\u00f3nico se est\u00e1n viendo comprometidos a un ritmo de tres a cinco por hora.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727858974_150_Los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Desde entonces, la falla ha sido objeto de una explotaci\u00f3n generalizada, lo que llev\u00f3 a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregarla al cat\u00e1logo de vulnerabilidades explotadas conocidas (KEV) a mediados de julio de 2024.<\/p>\n<p>Algunos de estos ataques <a rel=\"nofollow noopener\" href=\"https:\/\/sansec.io\/research\/cosmicsting-hitting-major-stores\" target=\"_blank\">involucrar<\/a> utilizando la falla como arma para robar la clave de cifrado secreta de Magento, que luego se utiliza para generar tokens web JSON (JWT) con acceso completo a la API administrativa. Luego se ha observado que los actores de amenazas aprovechan la API REST de Magento para inyectar scripts maliciosos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727877344_684_Alerta-Las-tiendas-Adobe-Commerce-y-Magento-estan-siendo-atacadas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727877344_684_Alerta-Las-tiendas-Adobe-Commerce-y-Magento-estan-siendo-atacadas.png\" alt=\"Tiendas Adobe Commerce y Magento\" border=\"0\" data-original-height=\"940\" data-original-width=\"1199\" title=\"Tiendas Adobe Commerce y Magento\"\/><\/a><\/div>\n<p>Esto tambi\u00e9n significa que aplicar la \u00faltima soluci\u00f3n por s\u00ed sola no es suficiente para protegerse contra el ataque, por lo que es necesario que los propietarios del sitio tomen medidas para <a rel=\"nofollow noopener\" href=\"https:\/\/experienceleague.adobe.com\/en\/docs\/commerce-knowledge-base\/kb\/troubleshooting\/known-issues-patches-attached\/troubleshooting-encryption-key-rotation-cve-2024-34102\" target=\"_blank\">rotar las claves de cifrado<\/a>.<\/p>\n<p>Los ataques posteriores observados en agosto de 2024 han encadenado a CosmicSting con CNEXT (<a rel=\"nofollow noopener\" href=\"https:\/\/www.ambionics.io\/blog\/iconv-cve-2024-2961-p3\" target=\"_blank\">CVE-2024-2961<\/a>), una vulnerabilidad en la biblioteca iconv dentro de la biblioteca GNU C (tambi\u00e9n conocida como glibc), para lograr la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>&#8220;CosmicSting (CVE-2024-34102) permite la lectura arbitraria de archivos en sistemas sin parches. Cuando se combina con CNEXT (CVE-2024-2961), los actores de amenazas pueden escalar a la ejecuci\u00f3n remota de c\u00f3digo, apoder\u00e1ndose de todo el sistema&#8221;, Sansec <a rel=\"nofollow noopener\" href=\"https:\/\/sansec.io\/research\/cosmicsting-cnext-persistent-backdoor\" target=\"_blank\">anotado<\/a>.<\/p>\n<p>El objetivo final de los compromisos es establecer un acceso persistente y encubierto al host a trav\u00e9s de GSocket e insertar scripts no autorizados que permitan la ejecuci\u00f3n de JavaScript arbitrario recibido del atacante para robar datos de pago ingresados \u200b\u200bpor los usuarios en los sitios. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los \u00faltimos hallazgos muestran que varias empresas, incluidas Ray Ban, National Geographic, Cisco, Whirlpool y Segway, han sido v\u00edctimas de ataques CosmicSting, con al menos siete grupos distintos participando en los esfuerzos de explotaci\u00f3n.<\/p>\n<ul>\n<li><strong>grupo bobry<\/strong>que utiliza codificaci\u00f3n de espacios en blanco para ocultar el c\u00f3digo que ejecuta un skimmer de pago alojado en un servidor remoto <\/li>\n<li><strong>Grupo Poliovki<\/strong>que utiliza una inyecci\u00f3n de cdnstatics.net\/lib.js<\/li>\n<li><strong>Grupo Surki<\/strong>que utiliza codificaci\u00f3n XOR para ocultar el c\u00f3digo JavaScript<\/li>\n<li><strong>Grupo Burunduki<\/strong>que accede a un c\u00f3digo de skimmer din\u00e1mico desde un WebSocket en wss:\/\/jgueurystatic[.]xyz: 8101<\/li>\n<li><strong>Ondatr\u00eda grupal<\/strong>que utiliza malware de carga de JavaScript personalizado para inyectar formas de pago falsas que imitan las leg\u00edtimas utilizadas por los sitios comerciales<\/li>\n<li><strong>Grupo Jomyaki<\/strong>que extrae informaci\u00f3n de pago a dominios que incluyen un URI de 2 caracteres (&#8220;rextensi\u00f3n[.]net\/za\/&#8221;)<\/li>\n<li><strong>Grupo Belki<\/strong>que utiliza CosmicSting con CNEXT para instalar puertas traseras y malware skimmer<\/li>\n<\/ul>\n<p>&#8220;Se recomienda encarecidamente a los comerciantes que actualicen a la \u00faltima versi\u00f3n de Magento o Adobe Commerce&#8221;, dijo Sansec. &#8220;Tambi\u00e9n deber\u00edan rotar las claves de cifrado secretas y garantizar que las claves antiguas queden invalidadas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/alert-adobe-commerce-and-magento-stores.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de octubre de 2024\ue804Ravie LakshmananVulnerabilidad\/violaci\u00f3n de datos Los investigadores de ciberseguridad han revelado que el 5% de<\/p>\n","protected":false},"author":1,"featured_media":1385414,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,21958,5172,44731,4661,36643,4664,256401,415,23323,246,201033,166753,4654,201031,4659,4653,4655,231,246983,255454,246984,929,201032,6549,246982,4660],"class_list":["post-1385413","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-adobe","tag-alerta","tag-atacadas","tag-ataques-ciberneticos","tag-commerce","tag-como-hackear","tag-cosmicsting","tag-estan","tag-exploit","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-magento","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-siendo","tag-software-malicioso-ransomware","tag-tiendas","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385413","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1385413"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385413\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1385414"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1385413"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1385413"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1385413"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}