Ründajad suutsid asendada Softaculousi infrastruktuuri elemente, viies läbi vale marsruudi asenduse BGP protokolli kaudu, mille tõttu õnnestus suunata alamsiseserverite liiklus Softaculousi serveritest ründajate kontrolli alla kuuluvale serverile. Rünnaku tulemusena suudeti muu hulgas suunata külastused ettevõtte kliendi veebisaidile, arveldussüsteemile ja programmide Virtualizor uuenduste levitamise serveritele, mille järel kasutati neid pahatahtliku tarkvara levitamiseks ja ettevõtte klientide ründamiseks. Ründajad said teenuse Let’s Encrypt kaudu õiged TLS-sertifikaadid Softaculousi domeenide jaoks, kuna domeeni omandi kontrollimise automaatne kontroll läks läbi asendatud hostide.
Ettevõte Softaculous pakub samanimelist platvormi veebirakenduste installimise automatiseerimiseks, mis on integreeritav hostimisjuhtpaneelidega cPanel, Plesk, DirectAdmin ja ispmanager, arendades samuti veebilehtede koostaja SitePad, hostimisjuhtpaneeli Webuzo, varundussüsteemi Backuply ja Virtuaalserverite haldamise paneeli Virtualizor. Rünnaku ajal õnnestus kurjategijatel avaldada vale uuendus Virtualizori paneelile, mis sisaldas pahatahtlikku kode. Kasutajate arv, kes selle uuenduse installisid, pole veel selge.
Vale BGP-anonüüs, mis muutis marsruutimist alamesse 162.55.80.0/24, saadeti autonoomsest süsteemist AS62390 (NexonHost) kaudu ülemineku pakkuja AS6204 (Zet.net). Marsruutimise rikkumine kestis 33 tundi alates 28. augustist 23:57 (MSK) kuni 30. augustini 08:50 (MSK). Tõenäosus, et päring läbis server ründaja tipphetkedel, rünnaku ajal, hinnati 72% (266 368 BGP-peerist kasutas vale marsruuti).
Softaculousi toodete kasutajatele, kelleks on tüüpiliselt hostimisteenuse pakkujad, soovitatakse kontrollida oma süsteeme pahatahtliku tarkvara aktiivsuse osas ja muuta oma Softaculousi teenuste sisselogimisparool. Virtualizori administraatoritele soovitatakse pidada oma süsteeme potentsiaalselt kompromiteerituks ja muuta API juurdepääsu võtmeid ja kliendi võtmeid. Üheks kompromiteerimise indikaatoriks on faili "\/etc\/systemd\/system\/java-jre-update.service" ilmumine süsteemi. Klientidel, kes rünnaku ajal sisestasid kaardinumbrid veebisaidil softaculous.com\/clients, on soovitatav kontrollida kahtlaste tehingute esinemist.
Domeenid, mida rünnak puudutas:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- files.ampps.com,
- files.sitepad.com,
- files.softaculous.com,
- files.virtualizor.com,
- files.webuzo.com,
- pagelayer.com,
- popularfx.com,
- server.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Allikas: opennet.ru
