ADVERTISEMENT

3.800 Onlineshops über Magento- und Adobe-Commerce-Schwachstellen gehackt

Lockster-Gruppe hackt Tausende Shops, vergisst aber, den eigenen Server zu sichern.

online stores breach

Online stores breached. Image by Cybernews / Shutterstock / StockLab.

Ernestas Naprys
Ernestas Naprys Senior Journalist
Paul Pauli
Paul Pauli Lokalisiert von
29. September 2026 Aktualisiert am: vor 3 Minuten 5 min read
Zentrale Fakten:
Offengelegtes Verzeichnis der Angreifer
Offengelegtes Webverzeichnis der Angreifer. Bild: Cybernews.
Kompromittierte Shops nach Anzahl der Bestellungen sortiert
Die Angreifer führten Buch über kompromittierte Shops, Bestellungen und unterstützte Zahlungsarten. Bild: Cybernews.

Umfangreiche Nutzerdaten abgegriffen

  • Kartennummer (PAN), CVV/CVC, Ablaufmonat und -jahr
  • Zahlungsart
  • Vor- und Nachname
  • Adresse (Straße, Ort, Postleitzahl, Region/Bundesland, Land)
  • Telefonnummer
  • E-Mail-Adresse
  • Hostname des Shops
  • User-Agent des Browsers
  • Timestamp
Erbeutete Braintree-Schlüssel
Erbeutete private Braintree-Schlüssel. Bild: Cybernews.
Erpressernachricht auf dem Server der Angreifer
Erpressernachricht auf dem Server der Angreifer. Bild: Cybernews.

Was ist Magento?

ADVERTISEMENT

Wie verschafft sich Lockster Zugang?

Erwähnungen von Lockster auf dem Server der Angreifer
Die Angreifer nennen sich selbst „Lockster“. Bild: Cybernews.
Generator für polymorphe Skimmer
Generator für polymorphe Kreditkarten-Skimmer. Bild: Cybernews.

Besessen von Kontrolle: 3 Backdoors und Schutz vor Hacker-Konkurrenz

  1. Ein verstecktes, in Rust geschriebenes Systemimplantat: Der verdeckte Hintergrundprozess heißt „kworker“ oder „fc-cache“ und gibt sich so als gewöhnlicher Systemprozess aus. Er hält über NTP (Network Time Protocol) und WebSocket eine verschlüsselte Verbindung zum Command-and-Control-Server (C2).
  2. SSH-Backdoor: Die Angreifer legten mehrere Systembenutzerkonten an, die mit kryptografischen secb_key-Schlüsseln (ed25519) und einem gemeinsamen Passwort gesichert sind. Verwendet wurden diese Benutzernamen: cfgmgr, monclean, pkgsync, opsmaint, apppush, bakctl, pkgpulse, cachehook, dbaide, pkgprobe, jobaide, tracguard.
  3. Zusätzliche Magento-Adminkonten: Die Angreifer erbeuteten sämtliche Admin-Zugangsdaten und legten auf der Plattform weitere Administratorprofile an.
Softwareunternehmen Adobe
Softwareunternehmen Adobe. Foto: Samuel Boivin/NurPhoto via Getty Images

Von einer Kompromittierung ausgehen: Bereinigung zum Schutz der Nutzer nötig

  • PaymentInformationManagement.php
  • GuestPaymentInformationManagement.php

Kompromittierungsindikatoren

  • js-static[.]io
  • checkout-cdn[.]com
  • ntpsync[.]io
  • ntp[.]reposync[.]to
  • ntp[.]synctime[.]to
  • ntp[.]syncstime[.]to
  • CVE-2026-31431 „Copy Fail“ (AF_ALG-Socket + splice + CMSG)
  • PwnKit, CVE-2021-4034
  • nf_tables LPE, CVE-2026-23111
Ernestas Naprys
Senior-Journalist
ADVERTISEMENT