Οι εισβολείς μπόρεσαν να πλαστογραφήσουν στοιχεία της υποδομής της Softaculous εισάγοντας μια ψεύτικη διαδρομή μέσω BGP, η οποία ανακατεύθυνε την κίνηση από το υποδίκτυο που περιείχε τους διακομιστές της Softaculous σε έναν διακομιστή που ελεγχόταν από τους εισβολείς. Η επίθεση, μεταξύ άλλων, ανακατεύθυνε αιτήματα στον ιστότοπο του πελάτη της εταιρείας, στο σύστημα χρέωσης και στους διακομιστές διανομής ενημερώσεων λογισμικού Virtualizor, τους οποίους στη συνέχεια χρησιμοποίησαν για να διανείμουν κακόβουλο λογισμικό και να επιτεθούν στους πελάτες της εταιρείας. Οι εισβολείς μπόρεσαν να αποκτήσουν έγκυρα πιστοποιητικά TLS για τα domains της Softaculous μέσω της υπηρεσίας Let's Encrypt, καθώς πραγματοποιήθηκε αυτόματη επαλήθευση ιδιοκτησίας domain μέσω των πλαστογραφημένων κεντρικών υπολογιστών.
Το Softaculous παρέχει μια πλατφόρμα με το ίδιο όνομα για την αυτοματοποίηση της εγκατάστασης εφαρμογών ιστού, η οποία ενσωματώνεται με φιλοξενία πινάκων ελέγχου cPanel, Plesk, DirectAdmin και ispmanager, και επίσης αναπτύσσει το εργαλείο δημιουργίας ιστοσελίδων SitePad, τον πίνακα ελέγχου φιλοξενίας Webuzo, το σύστημα δημιουργίας αντιγράφων ασφαλείας Backuply και τον πίνακα ελέγχου Virtualizor για τη διαχείριση εικονικών διακομιστών. Κατά τη διάρκεια της επίθεσης, οι εισβολείς κατάφεραν να δημοσιεύσουν μια ψεύτικη ενημέρωση στον πίνακα ελέγχου Virtualizor που περιείχε κακόβουλο κώδικα. Ο αριθμός των χρηστών που εγκατέστησαν αυτήν την ενημέρωση είναι ακόμη άγνωστος.
Μια ψεύτικη διαφήμιση BGP που άλλαζε τη δρομολόγηση για το υποδίκτυο 162.55.80.0/24 στάλθηκε από το αυτόνομο σύστημα AS62390 (NexonHost) μέσω του παρόχου διαμετακόμισης AS6204 (Zet.net). Η διακοπή δρομολόγησης διήρκεσε 33 ώρες από τις 28 Αυγούστου, 23:57 (ώρα Μόσχας) έως τις 30 Αυγούστου, 08:50 (ώρα Μόσχας). Η πιθανότητα το αίτημα να περάσει από διακομιστή Το ποσοστό επιτυχίας του εισβολέα κατά τις κορυφαίες φάσεις της επίθεσης εκτιμήθηκε στο 72% (266 από τους 368 ομότιμους χρήστες BGP χρησιμοποίησαν την ψεύτικη διαδρομή).
Συνιστάται στους χρήστες προϊόντων Softaculous, οι οποίοι συνήθως είναι πάροχοι φιλοξενίας, να σαρώνουν τα συστήματά τους για κακόβουλο λογισμικό και να αλλάζουν τους κωδικούς πρόσβασής τους για τις υπηρεσίες Softaculous. Συνιστάται στους διαχειριστές του Virtualizor να εξετάζουν τα συστήματά τους ως πιθανώς παραβιασμένα και να αλλάζουν τα κλειδιά πρόσβασης API και τα κλειδιά-πελάτες τους. Η εμφάνιση του αρχείου "/etc/systemd/system/java-jre-update.service" στο σύστημα είναι μία από τις ενδείξεις παραβίασης. Οι πελάτες που εισήγαγαν αριθμούς καρτών πληρωμής στο softaculous.com/clients κατά τη διάρκεια της επίθεσης θα πρέπει να ελέγχουν για ύποπτες συναλλαγές.
Τομείς που επηρεάστηκαν από την επίθεση:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- files.ampps.com,
- files.sitepad.com,
- files.softaculous.com,
- files.virtualizor.com,
- files.webuzo.com,
- pagelayer.com,
- popularfx.com,
- server.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Πηγή: opennet.ru
