Os atacantes conseguiram falsificar elementos da infraestrutura da Softaculous inserindo uma rota falsa via BGP, que redirecionava o tráfego da sub-rede que continha os servidores da Softaculous para um servidor controlado pelos atacantes. O ataque, entre outras coisas, redirecionou solicitações para o site de clientes da empresa, o sistema de faturamento e os servidores de distribuição de atualizações do software Virtualizor, que foram então usados para distribuir malware e atacar os clientes da empresa. Os atacantes conseguiram obter certificados TLS válidos para os domínios da Softaculous por meio do serviço Let's Encrypt, já que a verificação automática de propriedade do domínio era realizada por meio dos hosts falsificados.
Softaculous fornece uma plataforma com o mesmo nome para automatizar a instalação de aplicações web, que se integra com painéis de controle de hospedagem A empresa é responsável pelos painéis de controle cPanel, Plesk, DirectAdmin e ispmanager, além de desenvolver o construtor de sites SitePad, o painel de controle de hospedagem Webuzo, o sistema de backup Backuply e o painel de controle Virtualizor para gerenciamento de servidores virtuais. Durante o ataque, os invasores conseguiram publicar uma atualização falsa para o painel de controle Virtualizor contendo código malicioso. O número de usuários que instalaram essa atualização ainda é desconhecido.
Um anúncio BGP falso, alterando o roteamento da sub-rede 162.55.80.0/24, foi enviado do sistema autônomo AS62390 (NexonHost) através do provedor de trânsito AS6204 (Zet.net). A interrupção do roteamento durou 33 horas, de 28 de agosto, às 23h57 (horário de Moscou) a 30 de agosto, às 08h50 (horário de Moscou). A probabilidade de a solicitação passar por servidor A taxa de sucesso do atacante durante as fases de pico do ataque foi estimada em 72% (266 dos 368 pares BGP usaram a rota falsa).
Usuários de produtos Softaculous, geralmente provedores de hospedagem, são aconselhados a verificar seus sistemas em busca de atividades maliciosas e a alterar suas senhas para os serviços Softaculous. Administradores do Virtualizor devem considerar seus sistemas como potencialmente comprometidos e alterar suas chaves de acesso à API e chaves de cliente. A presença do arquivo "/etc/systemd/system/java-jre-update.service" no sistema é um dos indicadores de comprometimento. Clientes que inseriram números de cartão de pagamento em softaculous.com/clients durante o ataque devem verificar se há transações suspeitas.
Domínios afetados pelo ataque:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- arquivos.ampps.com,
- arquivos.sitepad.com,
- files.softaculous.com,
- arquivos.virtualizor.com,
- arquivos.webuzo.com,
- pagelayer.com,
- popularfx.com,
- server.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Fonte: opennet.ru
