← Inapoi la blog

News

CosmicSting, un an mai târziu: breșa care a schimbat securitatea Magento

18 iunie 2025 - de Alexandru-Manuel Carabus

La un an după dezvăluirea CosmicSting, pagubele sunt măsurabile: mii de magazine sparte, branduri mari infectate și o lecție incomodă despre viteza de patch.

Un bloc de securitate bleumarin sigilat, cu o fisură fină din care se scurge o lumină slabă și o ușoară strălucire portocalie la ruptură, ilustrând un magazin spart în tăcere.

CVE-2024-34102, cunoscută mai bine ca CosmicSting, a fost dezvăluită în iunie 2024. La un an distanță, e corect să o numim cel mai grav eveniment de securitate Magento din ultimii ani, iar consecințele spun mai mult despre cum sunt sparte magazinele decât orice checklist.

Ce a fost CosmicSting

CosmicSting a primit scorul 9,8 din 10 pe scala de severitate CVSS. A permis unui atacator să citească cheia criptografică secretă a unui magazin, apoi să folosească acea cheie ca să genereze un token API valid și, de acolo, să insereze un skimmer de plăți prin blocuri CMS. Rezultatul a fost acces complet la datele private ale clienților și la pagina de checkout.

Amploarea pagubelor

Conform Sansec, cel puțin 4.275 de magazine online au fost sparte în anul de după dezvăluire, iar aproximativ cinci la sută din toate magazinele Adobe Commerce și Magento au ajuns la un moment dat cu un skimmer pe checkout. Lista victimelor a inclus branduri mari precum Swatch, Ray-Ban, Cisco, Carlsberg, Segway și Whirlpool. Nu a fost o problemă a magazinelor mici.

De ce au fost lovite și magazine patchate

Iată detaliul care a prins pe picior greșit multe echipe. Aplicarea patch-ului nu a fost suficientă. Dacă cheia secretă se scursese deja, atacatorii puteau continua să o folosească și după patch. Magazinele care au aplicat patch-ul dar nu au rotit cheia de criptare au rămas exploatabile. Securitatea a fost o sarcină în doi pași, iar al doilea pas a fost sărit tăcut pe mii de site-uri.

Lecția care rămâne: viteza de patch e un indicator de business

Magazinele care au ieșit curate au avut un obicei comun: au aplicat patch-ul în ore sau zile, nu săptămâni, și au rotit cheile după aceea. Timpul până la patch a fost diferența dintre o săptămână normală și un skimmer pe checkout. E cel mai clar argument pe care îl știm pentru a trata mentenanța drept un cost de operare, nu un extra opțional.

Ce să verifici acum

Dacă ai avut un magazin activ în 2024, confirmă că patch-ul CosmicSting e aplicat, că ți-ai rotit cheia de criptare între timp și că ai monitorizare de integritate a fișierelor pe fluxul de checkout. Dacă nu ești sigur unde te afli, programează un apel de strategie gratuit cu LIQUIDLAB și te ajutăm să verifici.