Los atacantes lograron sustituir elementos de la infraestructura de la empresa Softaculous mediante la inserción de una ruta falsa a través del protocolo BGP, lo que permitió redirigir el tráfico de una subred con los servidores de Softaculous a un servidor controlado por los atacantes. Como resultado del ataque, entre otras cosas, se logró redirigir las solicitudes al sitio web del cliente de la empresa, al sistema de facturación y a los servidores de distribución de actualizaciones para el software Virtualizor, tras lo cual se utilizaron para propagar malware y atacar a los clientes de la empresa. Los atacantes pudieron obtener a través del servicio Let’s Encrypt certificados TLS válidos para los dominios de Softaculous, ya que la verificación automática de la propiedad de los dominios se realizó a través de los hosts falsificados.
La empresa Softaculous proporciona una plataforma del mismo nombre para la automatización de la instalación de aplicaciones web, que se integra con paneles de control de hosting cPanel, Plesk, DirectAdmin e ispmanager, y también desarrolla el constructor de sitios SitePad, el panel de control de hosting Webuzo, el sistema de copias de seguridad Backuply y el panel Virtualizor para la gestión de servidores virtuales. Durante el ataque, los delincuentes lograron publicar una actualización falsa del panel Virtualizor, que contenía código malicioso. No está claro cuántos usuarios instalaron esta actualización.
Un anuncio BGP falso que cambia la ruta para la subred 162.55.80.0/24 fue enviado desde el sistema autónomo AS62390 (NexonHost) a través del proveedor de tránsito AS6204 (Zet.net). La interrupción de la ruta duró 33 horas, desde el 28 de agosto a las 23:57 (MSK) hasta el 30 de agosto a las 08:50 (MSK). La probabilidad de que una solicitud pasara a través de servidor el atacante durante las fases pico del ataque se estimó en un 72% (266 de 368 pares BGP aplicaron la ruta falsa).
Se recomienda a los usuarios de los productos de Softaculous, que generalmente son proveedores de hosting, que revisen sus sistemas en busca de actividad de malware y que cambien la contraseña de acceso a los servicios de Softaculous. A los administradores de Virtualizor se les recomienda considerar sus sistemas como potencialmente comprometidos y cambiar las claves de acceso a la API y las claves de cliente. Como uno de los indicadores de compromiso, se observa la aparición en el sistema del archivo "/etc/systemd/system/java-jre-update.service". Los clientes que ingresaron números de tarjetas de pago en el sitio softaculous.com/clients durante el ataque deben verificar si hay transacciones sospechosas.
Dominios afectados por el ataque:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- files.ampps.com,
- files.sitepad.com,
- files.softaculous.com,
- files.virtualizor.com,
- files.webuzo.com,
- pagelayer.com,
- popularfx.com,
- server.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Fuente: opennet.ru
