Los atacantes lograron suplantar elementos de la infraestructura de Softaculous insertando una ruta falsa a través de BGP, la cual redirigía el tráfico de la subred que contenía los servidores de Softaculous a un servidor controlado por ellos. El ataque, entre otras cosas, redirigió las solicitudes al sitio web de clientes, al sistema de facturación y a los servidores de distribución de actualizaciones de software de Virtualizor, que luego utilizaron para distribuir malware y atacar a los clientes de la empresa. Los atacantes consiguieron obtener certificados TLS válidos para los dominios de Softaculous mediante el servicio Let's Encrypt, ya que la verificación automática de la propiedad del dominio se realizaba a través de los hosts suplantados.
Softaculous proporciona una plataforma del mismo nombre para automatizar la instalación de aplicaciones web, que se integra con paneles de control de alojamiento cPanel, Plesk, DirectAdmin e ispmanager, y también desarrolla el creador de sitios web SitePad, el panel de control de alojamiento Webuzo, el sistema de copias de seguridad Backuply y el panel de control Virtualizor para la gestión de servidores virtuales. Durante el ataque, los atacantes lograron publicar una actualización falsa para el panel de control Virtualizor que contenía código malicioso. Se desconoce el número de usuarios que instalaron esta actualización.
Se envió un anuncio BGP falso que modificaba el enrutamiento de la subred 162.55.80.0/24 desde el sistema autónomo AS62390 (NexonHost) a través del proveedor de tránsito AS6204 (Zet.net). La interrupción del enrutamiento duró 33 horas, desde el 28 de agosto a las 23:57 (hora de Moscú) hasta el 30 de agosto a las 08:50 (hora de Moscú). La probabilidad de que la solicitud pasara servidor Se estimó que la tasa de éxito del atacante durante las fases de mayor actividad del ataque fue del 72 % (266 de los 368 pares BGP utilizaron la ruta falsa).
Se recomienda a los usuarios de productos Softaculous, generalmente proveedores de alojamiento web, que analicen sus sistemas en busca de malware y cambien sus contraseñas para los servicios de Softaculous. Se recomienda a los administradores de Virtualizor que consideren sus sistemas como potencialmente comprometidos y que cambien sus claves de acceso a la API y las claves de cliente. La aparición del archivo "/etc/systemd/system/java-jre-update.service" en el sistema es uno de los indicadores de compromiso. Los clientes que introdujeron números de tarjeta de pago en softaculous.com/clients durante el ataque deben verificar si hay transacciones sospechosas.
Dominios afectados por el ataque:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- archivos.ampps.com,
- archivos.sitepad.com,
- archivos.softaculous.com,
- archivos.virtualizor.com,
- archivos.webuzo.com,
- pagelayer.com,
- popularfx.com,
- servidor.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Fuente: opennet.ru
