Gli aggressori hanno utilizzato BGP per sostituire il server degli aggiornamenti di Virtualizor e il sito di Softaculous

Gli attaccanti sono riusciti a sostituire elementi infrastrutturali dell'azienda Softaculous, implementando un percorso falso tramite il protocollo BGP, grazie al quale sono riusciti a reindirizzare il traffico della sottorete dai server Softaculous a un server controllato dagli attaccanti. A seguito dell'attacco, tra l'altro, sono stati reindirizzati gli accessi al sito web dei clienti dell'azienda, alla fatturazione e ai server di distribuzione degli aggiornamenti per il software Virtualizor, utilizzandoli per diffondere malware e attaccare i clienti dell'azienda. Gli attaccanti sono riusciti a ottenere attraverso il servizio Let's Encrypt certificati TLS validi per i domini di Softaculous, poiché la verifica automatica del possesso dei domini è stata completata tramite i nodi falsificati.

L'azienda Softaculous fornisce la piattaforma omonima per l'automazione dell'installazione delle web application, integrabile con i pannelli di controllo per l'hosting cPanel, Plesk, DirectAdmin e ispmanager, e sviluppa anche il costruttore di siti SitePad, il pannello di controllo per hosting Webuzo, il sistema di backup Backuply e il pannello Virtualizor per la gestione di server virtuali. Durante l'attacco, i criminali informatici sono riusciti a pubblicare un aggiornamento falso per il pannello Virtualizor, contenente codice dannoso. Il numero di utenti che ha installato questo aggiornamento non è ancora chiaro.

Un falso annuncio BGP, che modifica la routing per la sottorete 162.55.80.0/24, è stato inviato dal sistema autonomo AS62390 (NexonHost) tramite il provider di transito AS6204 (Zet.net). La violazione della routing è durata 33 ore, dal 28 agosto 23:57 (MSK) al 30 agosto 08:50 (MSK). La probabilità che la richiesta passasse attraverso server l'attaccante nelle fasi di picco dell'attacco è stata stimata al 72% (266 su 368 peer BGP hanno applicato il percorso falso).

Agli utenti dei prodotti Softaculous, che di norma sono fornitori di hosting, si consiglia di verificare i propri sistemi per attività di malware e di cambiare la password di accesso ai servizi Softaculous. Gli amministratori di Virtualizor sono invitati a considerare i propri sistemi come potenzialmente compromessi e a cambiare le chiavi di accesso all'API e le chiavi del cliente. Come uno degli indicatori di compromissione, si segnala l'apparizione nel sistema del file “/etc/systemd/system/java-jre-update.service”. Ai clienti che hanno inserito numeri di carte di pagamento nel sito softaculous.com/clients durante il periodo dell'attacco si consiglia di controllare la presenza di transazioni sospette.

Domini colpiti dall'attacco:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster