Atakujący użyli BGP do podmiany serwera aktualizacji Virtualizor oraz strony Softaculous

Atakujący byli w stanie podmienić elementy infrastruktury firmy Softaculous, realizując substytucję fikcyjnego trasy przez protokół BGP, dzięki czemu udało się przekierować ruch podsieci z serwerami Softaculous na serwer kontrolowany przez atakujących. W wyniku ataku, między innymi, udało się przekierować zapytania do klientowskich stron internetowych firmy, systemu fakturowania oraz serwerów aktualizacji oprogramowania Virtualizor, po czym wykorzystano je do rozprzestrzeniania złośliwego oprogramowania i ataków na klientów firmy. Atakujący uzyskali poprzez serwis Let's Encrypt poprawne certyfikaty TLS dla domen Softaculous, ponieważ automatyczna weryfikacja własności domen przeszła przez podmienione hosty.

Firma Softaculous dostarcza platformę o tej samej nazwie do automatyzacji instalacji aplikacji webowych, zintegrowaną z panelami zarządzającymi hostingiem cPanel, Plesk, DirectAdmin i ispmanager, a także rozwija kreator stron SitePad, panel zarządzania hostingiem Webuzo, system tworzenia kopii zapasowych Backuply oraz panel Virtualizor do zarządzania serwerami wirtualnymi. W trakcie ataku przestępcom udało się opublikować fikcyjną aktualizację panelu Virtualizor, zawierającą złośliwy kod. Liczba użytkowników, którzy zainstalowali tę aktualizację, jest na razie nieznana.

Fikcyjny anons BGP, zmieniający trasowanie dla podsieci 162.55.80.0/24, został wysłany z autonomicznego systemu AS62390 (NexonHost) przez dostawcę tranzytowego AS6204 (Zet.net). Naruszenie trasowania trwało 33 godziny od 28 sierpnia 23:57 (MSK) do 30 sierpnia 08:50 (MSK). Prawdopodobieństwo, że zapytanie przeszło przez serwer atakującego w szczytowych fazach ataku szacowano na 72% (266 z 368 przestawionych BGP peerów użyło fikcyjnej trasy).

Użytkownikom produktów Softaculous, którymi zwykle są dostawcy hostingu, zaleca się sprawdzenie swoich systemów pod kątem aktywności złośliwego oprogramowania oraz zmianę hasła dostępu do usług Softaculous. Administratorom Virtualizor zaleca się traktowanie swoich systemów jako potencjalnie skompromitowanych oraz zmianę kluczy dostępu do API i kluczy klienckich. Jako jeden z wskaźników kompromitacji zauważono pojawienie się w systemie pliku '/etc/systemd/system/java-jre-update.service'. Klienci, którzy w trakcie ataku wprowadzali numery kart płatniczych na stronie softaculous.com/clients, powinni sprawdzić, czy nie ma podejrzanych transakcji.

Domeny dotknięte atakiem:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster