Neue Untersuchungen von Sanstec ergeben, dass mithilfe der Sicherheitslücke CosmicSting, die bereits im Sommer entdeckt wurde, bisher mehr als 4.000 Online-Shops gehackt wurden.
Online-Shops unter Adobe Commerce werden aktuell vermehrt über eine Schwachstelle namens CosmicSting angegriffen.
(Bild: Mymemo - stock.adobe.com)
Wer bei seinem Online-Shop auf Adobe Commerce, ehemals Magento setzt, sollte überprüfen, ob er von der Sicherheitslücke CosmicSting betroffen ist.
CosmicSting ist seit Monaten aktiv
Kriminelle haben verschiedene Shops angegriffen. Das Sicherheitsunternehmen Sanstec hat die Sicherheitslücke CVE-2024-34102, die sich hinter den CosmicSting-Angriffen verbirgt, bereits im Juni gefunden. Die Angriffe haben begonnen, große Handelsketten zu treffen. Damals warnte das Sansec Forensics Team, CosmicSting würde 75 Prozent der Adobe Commerce Stores bedrohen. Einem neuen Forschungsbericht zufolge ist nun klar, dass fünf Prozent aller Adobe Commerce und Magento Shops gehackt wurden.
🚨 Critical Alert 🚨 Threat actors have began mass scanning for CosmicSting (CVE-2024-34102). Adobe released an isolated Magento security patch yesterday, which you should apply NOW if you somehow cannot upgrade. See article below
Insgesamt konnten die Hacker in 4.275 Online-Shops eindringen. CosmicSting ermöglicht Angreifern das Auslesen beliebiger Dateien, wodurch sie den geheimen Verschlüsselungsschlüssel von Magento/Adobe Commerce stehlen können. Mit diesem Schlüssel lassen sich JSON Web Tokens (JWT) erzeugen, die vollen administrativen API-Zugriff gewähren. Die Magento REST API bietet zahlreiche Endpunkte, die Angreifer missbrauchen können, zum Beispiel für betrügerische Bestellungen oder den Diebstahl personenbezogener Daten (PII). Besonders attraktiv sind jedoch die Endpunkte /V1/cmsBlock, wie aus den jüngsten Angriffen hervorgeht. Händler nutzen CMS-Blöcke häufig, um Informationen auf ihren Seiten ohne Entwickler oder erneute Bereitstellung zu aktualisieren. CosmicSting wird verwendet, um den Verschlüsselungsschlüssel aus der Datei "app/etc/env.php" zu lesen.
Warum so viele Online-Shops gehackt wurden
Als Adobe am 8. Juli den Schweregrad als kritisch einstufte, hatten die automatisierten Angriffe laut Sanstec bereits begonnen und Tausende von geheimen Kryptoschlüsseln waren gestohlen. Als die Shop-Betreiber ihre Systeme aktualisierten, wurden die vorhandenen geheimen Schlüssel nicht automatisch ungültig gemacht, sodass die Shops anfällig für unbefugte Änderungen waren. Zwar gab Adobe eine Anleitung heraus, wie die alten Schlüssel manuell entfernt werden können, doch nicht jeder Händler befolgte dies sofort.
Nach wie vor überwacht Sansec nach eigenen Angaben das Internet auf neue CosmicSting-Angriffsmuster. Bislang konnten die Analysten Dutzende Domains und Server sammeln, die in die Angriffskampagnen verwickelt sind. Das Team von Sansec schätzt, dass mindestens acht verschiedene Hackergruppen aktiv sind.
Das können Nutzer von Adobe Commerce/Magento tun
Die alleinige Aktualisierung der Software ist unzureichend. Händler müssen die offizielle isolierte Lösung anwenden. Da der gestohlene Verschlüsselungsschlüssel es Angreifern weiterhin ermöglicht, Web-Tokens zu generieren, sollten betroffene Händler ihren Verschlüsselungsschlüssel als kompromittiert betrachten. Adobe bietet eine Funktion zur Änderung des Verschlüsselungsschlüssels und zur erneuten Verschlüsselung bestehender Geheimnisse. Wichtig ist jedoch, dass das Erzeugen eines neuen Schlüssels den alten Schlüssel nicht ungültig macht. Daher wird empfohlen, den alten Schlüssel manuell in der Datei "app/etc/env.php" zu aktualisieren.
Zusätzlich sollten Händler ein Audit-Log für CMS-Blöcke einrichten, um Änderungen zu überwachen. Dazu kann eine Tabelle für Log-Einträge erstellt und ein Trigger eingerichtet werden, der bei jeder Aktualisierung eines CMS-Blocks eine Protokollierung durchführt. Händler sollten regelmäßig verdächtige Aktivitäten in ihren CMS-Blöcken überprüfen und verdächtige neue Inhalte oder Änderungen untersuchen. Bekannte bösartige Domains und IP-Adressen, die mit dieser Angriffskampagne in Verbindung stehen, umfassen unter anderem yotpont.com, registertime.net, staticforce.org, quantlive.net, ruleslaw.org sowie mehrere IP-Adressen, die von 82.202.165.8 bis 82.202.165.96 reichen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.