Gli aggressori sono riusciti a sostituire gli elementi dell'infrastruttura dell'azienda Softaculous, eseguendo un'iniezione di un percorso fittizio tramite il protocollo BGP, grazie al quale è stato possibile reindirizzare il traffico della sottorete con i server Softaculous a un server controllato dagli aggressori. A seguito dell'attacco, tra le altre cose, è stato possibile reindirizzare le richieste al sito web aziendale, alla fatturazione e ai server di distribuzione degli aggiornamenti per il software Virtualizor, utilizzandoli per diffondere malware e attaccare i clienti dell'azienda. Gli aggressori sono riusciti a ottenere tramite il servizio Let’s Encrypt certificati TLS validi per i domini di Softaculous, poiché la verifica automatica della proprietà dei domini è avvenuta attraverso host manomessi.
L'azienda Softaculous fornisce la piattaforma omonima per l'automazione dell'installazione di applicazioni web, integrabile con i pannelli di controllo per l'hosting cPanel, Plesk, DirectAdmin e ispmanager, e sviluppa anche il costruttore di siti SitePad, il pannello di controllo per l'hosting Webuzo, il sistema di backup Backuply e il pannello Virtualizor per la gestione di server virtuali. Durante l'attacco, i malintenzionati sono riusciti a pubblicare un aggiornamento falso per il pannello Virtualizor, contenente codice dannoso. Il numero di utenti che hanno installato questo aggiornamento non è ancora chiaro.
Un'iniezione BGP fittizia, che cambiava la routing per la sottorete 162.55.80.0/24, è stata inviata dal sistema autonomo AS62390 (NexonHost) tramite il fornitore di transito AS6204 (Zet.net). La violazione della routing è durata 33 ore, dal 28 agosto 23:57 (MSK) al 30 agosto 08:50 (MSK). La probabilità che una richiesta passasse attraverso server l'aggressore nelle fasi di attacco di picco era stimata al 72% (266 dei 368 peer BGP hanno applicato il percorso fittizio).
Agli utenti dei prodotti Softaculous, che solitamente sono fornitori di hosting, si consiglia di controllare i propri sistemi per attività di malware e di cambiare la password di accesso ai servizi Softaculous. Gli amministratori di Virtualizor sono consigliati a considerare i propri sistemi come potenzialmente compromessi e a cambiare le chiavi di accesso all'API e le chiavi client. Uno degli indicatori di compromissione è la comparsa nel sistema del file '/etc/systemd/system/java-jre-update.service'. I clienti che hanno inserito, durante l'attacco, i numeri delle carte di pagamento sul sito softaculous.com/clients, dovrebbero controllare la presenza di transazioni sospette.
Domini interessati dall'attacco:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- files.ampps.com,
- files.sitepad.com,
- files.softaculous.com,
- files.virtualizor.com,
- files.webuzo.com,
- pagelayer.com,
- popularfx.com,
- server.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Fonte: opennet.ru
