Os atacantes usaram o BGP para falsificar o servidor de atualização do Virtualizor e o site do Softaculous.

Os atacantes conseguiram falsificar elementos da infraestrutura da Softaculous inserindo uma rota falsa via BGP, que redirecionava o tráfego da sub-rede que continha os servidores da Softaculous para um servidor controlado pelos atacantes. O ataque, entre outras coisas, redirecionou solicitações para o site de clientes da empresa, o sistema de faturamento e os servidores de distribuição de atualizações do software Virtualizor, que foram então usados ​​para distribuir malware e atacar os clientes da empresa. Os atacantes conseguiram obter certificados TLS válidos para os domínios da Softaculous por meio do serviço Let's Encrypt, já que a verificação automática de propriedade do domínio era realizada por meio dos hosts falsificados.

Softaculous fornece uma plataforma com o mesmo nome para automatizar a instalação de aplicações web, que se integra com painéis de controle de hospedagem A empresa é responsável pelos painéis de controle cPanel, Plesk, DirectAdmin e ispmanager, além de desenvolver o construtor de sites SitePad, o painel de controle de hospedagem Webuzo, o sistema de backup Backuply e o painel de controle Virtualizor para gerenciamento de servidores virtuais. Durante o ataque, os invasores conseguiram publicar uma atualização falsa para o painel de controle Virtualizor contendo código malicioso. O número de usuários que instalaram essa atualização ainda é desconhecido.

Um anúncio BGP falso, alterando o roteamento da sub-rede 162.55.80.0/24, foi enviado do sistema autônomo AS62390 (NexonHost) através do provedor de trânsito AS6204 (Zet.net). A interrupção do roteamento durou 33 horas, de 28 de agosto, às 23h57 (horário de Moscou) a 30 de agosto, às 08h50 (horário de Moscou). A probabilidade de a solicitação passar por servidor A taxa de sucesso do atacante durante as fases de pico do ataque foi estimada em 72% (266 dos 368 pares BGP usaram a rota falsa).

Usuários de produtos Softaculous, geralmente provedores de hospedagem, são aconselhados a verificar seus sistemas em busca de atividades maliciosas e a alterar suas senhas para os serviços Softaculous. Administradores do Virtualizor devem considerar seus sistemas como potencialmente comprometidos e alterar suas chaves de acesso à API e chaves de cliente. A presença do arquivo "/etc/systemd/system/java-jre-update.service" no sistema é um dos indicadores de comprometimento. Clientes que inseriram números de cartão de pagamento em softaculous.com/clients durante o ataque devem verificar se há transações suspeitas.

Domínios afetados pelo ataque:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • arquivos.ampps.com,
  • arquivos.sitepad.com,
  • files.softaculous.com,
  • arquivos.virtualizor.com,
  • arquivos.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Fonte: opennet.ru

Compre hospedagem confiável para sites com proteção DDoS, servidores VPS VDS 🔥 Compre hospedagem de sites confiável com proteção contra DDoS, servidores VPS/VDS | ProHoster