Aanvallers hebben BGP gebruikt om de updateserver van Virtualizor en de website van Softaculous te vervalsen.

Aanvallers wisten de infrastructuurelementen van Softaculous te vervangen door een nepmissie via het BGP-protocol, waardoor ze het verkeer van het subnet naar servers van Softaculous konden omleiden naar een server die onder hun controle stond. Als gevolg van de aanval konden ze onder andere verzoeken naar de klantwebsite van het bedrijf, de billing en de updateverspreidingsservers voor de Virtualizor-software omleiden, waarna ze deze konden gebruiken voor de verspreiding van malware en aanvallen op de klanten van het bedrijf. Aanvallers konden via de service Let’s Encrypt geldige TLS-certificaten verkrijgen voor de domeinen van Softaculous, omdat de automatische controle van eigendom van de domeinen door de vervalste hosts is geslaagd.

Het bedrijf Softaculous levert een van naam gelijkende platform voor de automatisering van de installatie van webapplicaties, geĆÆntegreerd met hosting control panels cPanel, Plesk, DirectAdmin en ispmanager, en ontwikkelt ook de websitebouwer SitePad, het hosting control panel Webuzo, het back-upsysteem Backuply en het panel Virtualizor voor het beheer van virtuele servers. Tijdens de aanval slaagde de aanvaller erin om een vervalste update voor het Virtualizor-paneel te publiceren, die kwaadaardige code bevatte. Het aantal gebruikers dat deze update heeft geĆÆnstalleerd, is nog onduidelijk.

De vervalste BGP-aankondiging die de routering voor het subnet 162.55.80.0/24 wijzigde, werd verzonden vanuit autonome systeem AS62390 (NexonHost) via de transitprovider AS6204 (Zet.net). De routeringsinbreuk duurde 33 uur van 28 augustus 23:57 (MSK) tot 30 augustus 08:50 (MSK). De kans dat een verzoek tijdens de piek van de aanval via server de aanvallers werd geleid, werd geschat op 72% (266 van de 368 BGP-peers maakten gebruik van de vervalste route).

Gebruikers van Softaculous-producten, die doorgaans hostingproviders zijn, wordt aangeraden om hun systemen te controleren op de activiteit van malware en hun toegangswachtwoorden voor de Softaculous-services te wijzigen. Beheerders van Virtualizor wordt aangeraden om hun systemen als potentieel gecompromitteerd te beschouwen en hun API-toegangssleutels en klantensleutels te wijzigen. Een van de indicatoren van compromittering is het verschijnen van het bestand "/etc/systemd/system/java-jre-update.service" in het systeem. Klanten die tijdens de aanval hun creditcardgegevens op de website softaculous.com/clients hebben ingevoerd, wordt aangeraden om verdachte transacties te controleren.

Domeinen die door de aanval zijn getroffen:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster