Les attaquants ont utilisé BGP pour remplacer le serveur de mise à jour de Virtualizor et le site de Softaculous

Les attaquants ont rĂ©ussi Ă  falsifier des Ă©lĂ©ments de l'infrastructure de la sociĂ©tĂ© Softaculous en substituant un itinĂ©raire fictif via le protocole BGP, permettant ainsi de rediriger le trafic du sous-rĂ©seau vers des serveurs contrĂŽlĂ©s par les attaquants. À la suite de l'attaque, ils ont redirigĂ© les requĂȘtes vers le site web client de l'entreprise, la facturation et les serveurs de distribution des mises Ă  jour pour le logiciel Virtualizor, qu'ils ont ensuite utilisĂ©es pour diffuser des logiciels malveillants et attaquer les clients de la sociĂ©tĂ©. Les attaquants ont obtenu des certificats TLS valides pour les domaines de Softaculous via le service Let’s Encrypt, car la vĂ©rification automatique de la propriĂ©tĂ© des domaines a rĂ©ussi grĂące aux hĂŽtes falsifiĂ©s.

La société Softaculous fournit une plateforme éponyme pour automatiser l'installation d'applications web, intégrable avec des panneaux de contrÎle d'hébergement cPanel, Plesk, DirectAdmin et ispmanager, et développe également le créateur de sites SitePad, le panneau de contrÎle Webuzo, le systÚme de sauvegarde Backuply et le panneau Virtualizor pour gérer des serveurs virtuels. Lors de l'attaque, les malfaiteurs ont réussi à publier une mise à jour fictive pour le panneau Virtualizor, contenant du code malveillant. Le nombre d'utilisateurs ayant installé cette mise à jour n'est pas encore clair.

Une annonce BGP fictive, modifiant le routage pour le sous-réseau 162.55.80.0/24, a été envoyée depuis le systÚme autonome AS62390 (NexonHost) via le fournisseur de transit AS6204 (Zet.net). La perturbation du routage a duré 33 heures, du 28 août à 23h57 (MSK) au 30 août à 08h50 (MSK). La probabilité qu'une demande passe par serveur l'attaquant pendant les phases de pointe de l'attaque était estimée à 72 % (266 sur 368 pairs BGP ont appliqué l'itinéraire fictif).

Il est recommandé aux utilisateurs des produits Softaculous, qui sont généralement des fournisseurs d'hébergement, de vérifier leurs systÚmes pour détecter une activité de logiciels malveillants et de changer leurs mots de passe d'accÚs aux services Softaculous. Les administrateurs de Virtualizor sont conseillés de considérer leurs systÚmes comme potentiellement compromis et de changer les clés d'accÚs à l'API ainsi que les clés client. L'apparition du fichier « /etc/systemd/system/java-jre-update.service » dans le systÚme est un des indicateurs de compromission. Les clients ayant saisi les numéros de cartes de paiement sur le site softaculous.com/clients pendant l'attaque devraient vérifier la présence de transactions suspectes.

Domaines touchés par l'attaque :

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster