Napadači su koristili BGP za lažiranje Virtualizor servera za ažuriranje i Softaculous web stranice.

Napadači su uspjeli lažirati elemente Softaculousove infrastrukture umetanjem lažne rute putem BGP-a, koja je preusmjeravala promet iz podmreže koja sadrži Softaculousove poslužitelje na poslužitelj kojim upravljaju napadači. Napad je, između ostalog, preusmjeravao zahtjeve na web stranicu klijenata tvrtke, sustav naplate i poslužitelje za distribuciju ažuriranja softvera Virtualizor, koje su zatim koristili za distribuciju zlonamjernog softvera i napad na klijente tvrtke. Napadači su uspjeli dobiti valjane TLS certifikate za Softaculousove domene putem usluge Let's Encrypt, jer se automatska provjera vlasništva domene provodila putem lažnih hostova.

Softaculous nudi istoimenu platformu za automatizaciju instalacije web aplikacija, koja se integrira s kontrolne ploče hostinga cPanel, Plesk, DirectAdmin i ispmanager, a također razvija SitePad alat za izradu web stranica, Webuzo kontrolnu ploču za hosting, Backuply sustav za sigurnosno kopiranje i Virtualizor kontrolnu ploču za upravljanje virtualnim poslužiteljima. Tijekom napada, napadači su uspjeli objaviti lažno ažuriranje na Virtualizor kontrolnoj ploči koje sadrži zlonamjerni kod. Broj korisnika koji su instalirali ovo ažuriranje još uvijek nije poznat.

Lažni BGP oglas koji mijenja usmjeravanje za podmrežu 162.55.80.0/24 poslan je iz autonomnog sustava AS62390 (NexonHost) putem tranzitnog davatelja AS6204 (Zet.net). Prekid usmjeravanja trajao je 33 sata od 28. kolovoza u 23:57 (moskovsko vrijeme) do 30. kolovoza u 08:50 (moskovsko vrijeme). Vjerojatnost prolaska zahtjeva kroz server Stopa uspjeha napadača tijekom vršnih faza napada procijenjena je na 72% (266 od 368 BGP peerova koristilo je lažnu rutu).

Korisnicima Softaculousovih proizvoda, obično pružateljima hostinga, savjetuje se skeniranje sustava u potrazi za zlonamjernim softverom i promjena lozinki za Softaculousove usluge. Administratorima Virtualizora savjetuje se da razmotre potencijalno kompromitirane sustave te da promijene ključeve za pristup API-ju i klijentske ključeve. Pojava datoteke "/etc/systemd/system/java-jre-update.service" u sustavu jedan je od pokazatelja kompromitacije. Korisnici koji su tijekom napada unijeli brojeve platnih kartica na softaculous.com/clients trebali bi provjeriti ima li sumnjivih transakcija.

Domene pogođene napadom:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Izvor: opennet.ru

Kupite pouzdan hosting za stranice s DDoS zaštitom, VPS VDS poslužiteljima 🔥 Kupite pouzdan web hosting sa DDoS zaštitom, VPS VDS servere | ProHoster