Gli aggressori hanno utilizzato BGP per sostituire il server degli aggiornamenti di Virtualizor e il sito di Softaculous

Gli aggressori sono riusciti a sostituire gli elementi dell'infrastruttura dell'azienda Softaculous, eseguendo un'iniezione di un percorso fittizio tramite il protocollo BGP, grazie al quale è stato possibile reindirizzare il traffico della sottorete con i server Softaculous a un server controllato dagli aggressori. A seguito dell'attacco, tra le altre cose, è stato possibile reindirizzare le richieste al sito web aziendale, alla fatturazione e ai server di distribuzione degli aggiornamenti per il software Virtualizor, utilizzandoli per diffondere malware e attaccare i clienti dell'azienda. Gli aggressori sono riusciti a ottenere tramite il servizio Let’s Encrypt certificati TLS validi per i domini di Softaculous, poiché la verifica automatica della proprietà dei domini è avvenuta attraverso host manomessi.

L'azienda Softaculous fornisce la piattaforma omonima per l'automazione dell'installazione di applicazioni web, integrabile con i pannelli di controllo per l'hosting cPanel, Plesk, DirectAdmin e ispmanager, e sviluppa anche il costruttore di siti SitePad, il pannello di controllo per l'hosting Webuzo, il sistema di backup Backuply e il pannello Virtualizor per la gestione di server virtuali. Durante l'attacco, i malintenzionati sono riusciti a pubblicare un aggiornamento falso per il pannello Virtualizor, contenente codice dannoso. Il numero di utenti che hanno installato questo aggiornamento non è ancora chiaro.

Un'iniezione BGP fittizia, che cambiava la routing per la sottorete 162.55.80.0/24, è stata inviata dal sistema autonomo AS62390 (NexonHost) tramite il fornitore di transito AS6204 (Zet.net). La violazione della routing è durata 33 ore, dal 28 agosto 23:57 (MSK) al 30 agosto 08:50 (MSK). La probabilità che una richiesta passasse attraverso server l'aggressore nelle fasi di attacco di picco era stimata al 72% (266 dei 368 peer BGP hanno applicato il percorso fittizio).

Agli utenti dei prodotti Softaculous, che solitamente sono fornitori di hosting, si consiglia di controllare i propri sistemi per attività di malware e di cambiare la password di accesso ai servizi Softaculous. Gli amministratori di Virtualizor sono consigliati a considerare i propri sistemi come potenzialmente compromessi e a cambiare le chiavi di accesso all'API e le chiavi client. Uno degli indicatori di compromissione è la comparsa nel sistema del file '/etc/systemd/system/java-jre-update.service'. I clienti che hanno inserito, durante l'attacco, i numeri delle carte di pagamento sul sito softaculous.com/clients, dovrebbero controllare la presenza di transazioni sospette.

Domini interessati dall'attacco:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster