Užpuolikai panaudojo BGP, kad suklastotų „Virtualizor“ atnaujinimų serverį ir „Softaculous“ svetainę.

Užpuolikai sugebėjo suklastoti „Softaculous“ infrastruktūros elementus, įterpdami netikrą maršrutą per BGP, kuris nukreipė srautą iš potinklio, kuriame buvo „Softaculous“ serveriai, į užpuolikų kontroliuojamą serverį. Atakos metu, be kita ko, užklausos buvo nukreiptos į bendrovės klientų svetainę, atsiskaitymo sistemą ir „Virtualizor“ programinės įrangos atnaujinimų platinimo serverius, kuriuos jie vėliau panaudojo kenkėjiškoms programoms platinti ir bendrovės klientams atakuoti. Užpuolikai galėjo gauti galiojančius TLS sertifikatus „Softaculous“ domenams per „Let's Encrypt“ paslaugą, nes automatinis domeno nuosavybės patvirtinimas buvo atliekamas per suklastotus pagrindinius kompiuterius.

„Softaculous“ teikia to paties pavadinimo platformą, skirtą automatizuoti žiniatinklio programų diegimą, kuri integruojasi su prieglobos valdymo skydai „cPanel“, „Plesk“, „DirectAdmin“ ir „ispmanager“, taip pat kuria „SitePad“ svetainių kūrimo priemonę, „Webuzo“ prieglobos valdymo skydelį, „Backuply“ atsarginių kopijų kūrimo sistemą ir „Virtualizor“ valdymo skydelį virtualiems serveriams valdyti. Atakos metu užpuolikai sugebėjo paskelbti netikrą „Virtualizor“ valdymo skydelio atnaujinimą su kenkėjišku kodu. Šį atnaujinimą įdiegusių vartotojų skaičius kol kas nežinomas.

Iš autonominės sistemos AS62390 („NexonHost“) per tranzito tiekėją AS6204 („Zet.net“) buvo išsiųsta netikra BGP reklama, keičianti 162.55.80.0/24 potinklio maršrutą. Maršruto sutrikimas truko 33 valandas nuo rugpjūčio 28 d. 23:57 (Maskvos laiku) iki rugpjūčio 30 d. 08:50 (Maskvos laiku). Tikimybė, kad užklausa bus pasiekta serverio Užpuoliko sėkmės rodiklis piko metu buvo įvertintas 72 % (266 iš 368 BGP lygiaverčių naudojo netikrą maršrutą).

„Softaculous“ produktų naudotojams, dažniausiai prieglobos paslaugų teikėjams, patariama nuskaityti savo sistemas dėl kenkėjiškų programų veiklos ir pakeisti slaptažodžius, skirtus „Softaculous“ paslaugoms. „Virtualizor“ administratoriams patariama laikyti savo sistemas galimai pažeistomis ir pakeisti API prieigos raktus bei kliento raktus. Failo „/etc/systemd/system/java-jre-update.service“ atsiradimas sistemoje yra vienas iš kompromitacijos rodiklių. Klientai, kurie atakos metu įvedė mokėjimo kortelių numerius svetainėje softaculous.com/clients, turėtų patikrinti, ar nėra įtartinų operacijų.

Atakos paveikti domenai:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • atsarginės kopijos.com,
  • failai.ampps.com,
  • failai.sitepad.com,
  • failai.softaculous.com,
  • failai.virtualizor.com,
  • failai.webuzo.com,
  • puslapių_layer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Šaltinis: opennet.ru

Pirkite patikimą prieglobą svetainėms su DDoS apsauga, VPS VDS serveriais 🔥 Įsigykite patikimą svetainių talpinimą su DDoS apsauga, VPS VDS serveriais | ProHoster