🔍 Contexte : Le 5 septembre 2026, Sansec (sansec.io) publie une analyse d’urgence sur une campagne d’exploitation active baptisée StyleSmuggler, ciblant Magento Open Source et Adobe Commerce. L’investigation est en cours au moment de la publication.
⚠️ Vulnérabilité : StyleSmuggler est un zero-day non patché permettant une exécution de code à distance (RCE) sans authentification. Toutes les versions actuelles sont affectées, y compris 2.4.9 et 2.4.6-p15 avec les patches de juillet et août 2026 appliqués. Aucun CVE n’est encore assigné au moment de la publication.
🔧 Mécanisme d’attaque : L’exploitation se déroule en deux étapes :
- Étape 1 : Injection (empoisonnement) de code PHP via les propriétés
stylesdu système de templates Magento, contournant les protections existantes, par exemple en générant un rapport d’échec. - Étape 2 : Exécution du code empoisonné via le déclenchement d’un email Magento « Payment Transaction Failed Reminder ».
🦠 Implant / Backdoor : En cas de succès, un processus backdoor en arrière-plan est lancé. Il s’agit d’un petit programme écrit en Rust qui se connecte au serveur C2 99.84.67.186 et attend des commandes. Deux variantes de nommage de processus ont été observées : [kworker/u:8:0] (builds initiaux) et fc-cache (builds du 6 septembre, arm64 et x86-64).
📡 Persistance et C2 (variante fc-cache) :
- Copie de l’implant dans
~/.cache/fontconfig/fc-cache - Entrée cron redémarrant l’implant deux fois par heure (
13,43 * * * *) - Écriture du PID dans
/tmp/.fc_<8hex>.lock - Balise C2 toutes les 60 secondes via des paquets UDP port 123 imitant NTP vers
ntp.timesync.to(et fallbacksntp.synctime.to,ntp.syncstime.to) - Les paquets de 48 octets transportent un enregistrement MessagePack contenant : agent ID, hostname, username, version OS, mémoire, disque, uptime, droits root, version implant (2.1.4)
- Récupération de l’IP publique via
api4.ipify.org,ipv4.icanhazip.com,ipv4.ident.me,ipinfo.io - Anti-debug : lecture de
TracerPiddans/proc/self/status; si tracé, l’implant s’installe mais ne balise pas
🕐 Chronologie :
- 2026-09-04 22:20 : Première exploitation confirmée
- 2026-09-04 23:10 : eComscan détecte l’implant
- 2026-09-05 : Reproduction sur installations propres 2.4.7, 2.4.8, 2.4.9
- 2026-09-05 07:15 : Sansec Shield commence à bloquer les attaques
- 2026-09-06 : Nouveaux indicateurs de persistance (fc-cache)
- 2026-09-08 : Prochain bulletin de sécurité Adobe prévu
📄 Type d’article : Publication de recherche en threat intelligence, publiée en urgence par Sansec pour alerter les marchands e-commerce sur une campagne d’exploitation active en cours.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1053.003 — Scheduled Task/Job: Cron (Persistence)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1095 — Non-Application Layer Protocol (Command and Control)
- T1082 — System Information Discovery (Discovery)
- T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
IOC
- IPv4 :
99.84.67.186— AbuseIPDB · VT · ThreatFox - IPv4 :
209.141.43.95— AbuseIPDB · VT · ThreatFox - IPv4 :
88.216.72.181— AbuseIPDB · VT · ThreatFox - Domaines :
247.cdnflare.xyz— VT · URLhaus · ThreatFox - Domaines :
windwsecurity.run— VT · URLhaus · ThreatFox - Domaines :
ntp.timesysnc.net— VT · URLhaus · ThreatFox - Domaines :
time.microsft.run— VT · URLhaus · ThreatFox - Domaines :
pool.microsft.studio— VT · URLhaus · ThreatFox - Domaines :
ntp.timesync.to— VT · URLhaus · ThreatFox - Domaines :
ntp.synctime.to— VT · URLhaus · ThreatFox - Domaines :
ntp.syncstime.to— VT · URLhaus · ThreatFox - URLs :
http://209.141.43.95/f— URLhaus - SHA256 :
e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7— VT · MalwareBazaar - SHA256 :
b79dfdc1eed860e0b76c629d6adfce251db379b0b45a6d728d4ef483f7551420— VT · MalwareBazaar - SHA256 :
4352cabaa451e5a894535fbcc4d46628701303322a13745cb5479d7d0534ae8e— VT · MalwareBazaar - SHA256 :
d2fbf9eb75c495bfea48790d3b228fab0c15a282419c3d3f5e49294c4e1a3e82— VT · MalwareBazaar - Fichiers :
fc-cache - Fichiers :
kworker-linux-x - Fichiers :
kworker-linux-a - Chemins :
/tmp/.kw_* - Chemins :
/tmp/.cache_* - Chemins :
~/.local/share/.gvfsd/ - Chemins :
~/.cache/fontconfig/fc-cache - Chemins :
/tmp/.fc_<8hex>.lock
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- StyleSmuggler (other)
- StyleSmuggler backdoor (Rust) (backdoor)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ sansec.io — source reconnue (liste interne) (20pts)
- ✅ 7912 chars — texte complet (fulltext extrait) (15pts)
- ✅ 24 IOCs dont des hashes (15pts)
- ✅ 4/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
e315687a1dfe61ef…(sha256) → VT (13/76 détections)b79dfdc1eed860e0…(sha256) → VT (13/76 détections)247.cdnflare.xyz(domain) → VT (12/90 détections)windwsecurity.run(domain) → VT (11/90 détections)
🔗 Source originale : https://sansec.io/research/stylesmuggler