Atacatorii au folosit BGP pentru a substitui serverul de actualizări Virtualizor și site-ul Softaculous

Atacatorii au reușit să înlocuiască elementele de infrastructură ale companiei Softaculous, efectuând o substituție a rutei fictive prin protocolul BGP, prin care au reușit să redirecționeze traficul subrețelei cu serverele Softaculous către un server controlat de atacatori. Ca urmare a atacului, printre altele, au reușit să redirecționeze cererile către site-ul web al companiei, către sistemul de facturare și către serverele de distribuție a actualizărilor pentru software-ul Virtualizor, după care au utilizat aceste resurse pentru a răspândi malware și a ataca clienții companiei. Atacatorii au reușit să obțină prin serviciul Let’s Encrypt certificate TLS valide pentru domeniile Softaculous, deoarece verificarea automată a proprietății domeniilor a trecut prin gazdele înlocuite.

Compania Softaculous furnizează platforma cu același nume pentru automatizarea instalării aplicațiilor web, integrabilă cu panourile de control pentru hosting cPanel, Plesk, DirectAdmin și ispmanager, precum și dezvoltă constructorul de site-uri SitePad, panoul de control pentru hosting Webuzo, sistemul de backup Backuply și panoul Virtualizor pentru gestionarea serverelor virtuale. În timpul atacului, infractorilor le-a reușit să publice o actualizare falsă pentru panoul Virtualizor, conținând cod malițios. Numărul utilizatorilor care au instalat această actualizare nu este încă clar.

Anunțul BGP fals, care schimbă rutarea pentru subrețeaua 162.55.80.0/24, a fost trimis din sistemul autonom AS62390 (NexonHost) prin intermediul furnizorului de transit AS6204 (Zet.net). Încălcarea rutării a durat 33 de ore, de la 28 august 23:57 (MSK) până la 30 august 08:50 (MSK). Probabilitatea ca o cerere să treacă prin serverul atacator în fazele de vârf ale atacului a fost evaluată la 72% (266 din 368 de perechi BGP au aplicat ruta falsă).

Utilizatorii produselor Softaculous, care de obicei sunt furnizori de hosting, sunt sfătuiți să își verifice sistemele pentru activitatea malware și să schimbe parola de acces la serviciile Softaculous. Administratorilor Virtualizor li se recomandă să considere sistemele lor potențial compromise și să schimbe cheile de acces la API și cheile clienților. Ca unul dintre indicatorii de compromitere se semnalează apariția în sistem a fișierului „/etc/systemd/system/java-jre-update.service”. Clienții care au introdus în perioada atacului numerele cardurilor de plată pe site-ul softaculous.com/clients sunt sfătuiți să verifice existența tranzacțiilor suspecte.

Domenii afectate de atac:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster