모든 Magento 및 Adobe Commerce 버전이 StyleSmuggler라는 이름이 붙은 제로데이 취약점을 악용해 Linux 서버에 백도어를 설치하는 공격을 받고 있다. 전자상거래 플랫폼 보안 전문 기업 Sansec는 2026년 9월 4일, 당시 이용 가능한 최신 보안 업데이트가 적용된 사이트를 대상으로 한 최초의 악용 사례를 기록했다.
Adobe Enterprise Support는 Sansec에 취약점 수정을 진행 중이라고 확인했지만, 출시 시점은 밝히지 않았다. 정보가 공개된 시점까지 Adobe는 StyleSmuggler를 해결하는 업데이트를 발표하지 않았으며, 회사의 다음 정기 보안 출시 일정은 9월 8일로 예정되어 있었다.
공격은 어떻게 이루어지는가?
이 공격은 Magento의 템플릿 시스템을 악용해 PHP 명령을 주입한 다음, 결제 처리 실패를 나타내는 제목의 가짜 이메일 메시지를 생성한다. 이 메시지가 처리되면 서버에서 악성 코드가 실행된다.
악용에 성공하면 공격자는 Rust로 작성된 소형 백도어를 설치하고 백그라운드 프로세스로 실행한다. 이 프로그램은 처음에는 kworker/u:8:0 프로세스로 위장하며, 최신 버전에서는 fc-cache라는 이름을 사용하고 자신을 ~/.cache/fontconfig/fc-cache 경로에 복사한다. 또한 지속성을 유지하기 위해 30분마다 실행되는 cron 작업을 추가한다.
Sansec는 검사한 샘플에서 백도어의 후속 활동을 관찰하지 못했지만, 백도어가 외부 인프라에 연결해 명령을 수신할 수 있다고 설명했다. 이전 샘플은 TLS와 WebSockets 프로토콜을 사용해 제어 서버에 연결했으며, 최신 샘플은 UDP 패킷을 포트 123으로 전송하고 시간 동기화 인프라와 유사한 도메인 이름을 사용해 NTP 시간 동기화 프로토콜 트래픽으로 위장한다.
침해를 드러낼 수 있는 지표
Sansec는 Payment Transaction Failed Reminder라는 제목의 Magento 메시지가 비정상적으로 증가하는 현상이 악용의 지표일 수 있다고 본다. 다른 지표로는 kworker 또는 fc-cache라는 이름의 프로세스, 익숙하지 않은 cron 항목, 의심스러운 임시 파일이 있다.
백도어는 ipify, icanhazip, ident.me, ipinfo.io와 같은 서비스를 통해 서버의 공용 IP 주소도 확인하며, 추적 프로세스를 탐지하기 위해 Linux의 TracerPid 값을 검사한다. 추적을 감지하면 설치를 계속하지만 원격 인프라로 신호를 보내지는 않는다.
매장 관리자에게 실무적으로 달라지는 점은 무엇인가?
이번 사건이 중요한 이유는 영향을 받은 플랫폼의 범위가 넓기 때문이다. 해당 자료에 따르면 Magento는 16만 개가 넘는 사이트에 설치되어 있으며, 그중 1만 4천 개는 전 세계 상위 100만 사이트에 포함된다. 최신 업데이트가 적용된 시스템에서 악용이 관찰되었으므로, 전용 수정 사항이 출시되기 전에는 이용 가능한 최신 업데이트만 설치하는 것으로 이 취약점에 대한 보호가 입증되지는 않는다.
패치가 제공될 때까지 Sansec는 완화 조치로 GraphQL을 비활성화하고, 침해가 의심될 경우 Magento 자격 증명을 교체할 것을 권고한다. 9월 8일 출시 일정에 StyleSmuggler 수정 사항이 포함될지는 출처에서 확인되지 않았다. BleepingComputer는 Adobe에 설명을 요청했지만, 이 자료 작성 시점까지 답변을 받지 못했다.