Sulmitë përdorën BGP për të zëvendësuar serverin e azhornimeve të Virtualizor dhe faqen e internetit të Softaculous

Sulmuesit arritën të zëvendësonin elementët e infrastrukturës së kompanisë Softaculous, duke realizuar një nënshkrim të rremë të rrugës përmes protokollit BGP, përmes të cilit u arrit të redirektohej trafiku i nënrrjetit me serverët Softaculous në një server nën kontrollin e sulmuesve. Si rezultat i sulmit, përveç të tjerave, u arrit të redirektoheshin kërkesat për faqen e internetit të klientëve të kompanisë, faturimin dhe serverët e shpërndarjes së azhurnimeve për softuerin Virtualizor, pas së cilës u përdorën për të shpërndarë malware dhe për të sulmuar klientët e kompanisë. Sulmuesit arritën të merrnin përmes shërbimit Let’s Encrypt certifikata të sakta TLS për domenet Softaculous, pasi kontrolli automatik i pronësisë së domenëve kaloi përmes hosteve të zëvendësuar.

Kompania Softaculous ofron platformën e saj për automatizimin e instalimit të aplikacioneve web, e cila është e integrueshme me panelet e menaxhimit të hostimit cPanel, Plesk, DirectAdmin dhe ispmanager, si dhe zhvillon krijuesin e faqeve SitePad, panelin e menaxhimit të hostimit Webuzo, sistemin e kopjimit Backuply dhe panelin Virtualizor për menaxhimin e serverëve virtualë. Gjatë sulmit, autorët arritën të publikojnë një përditësim të rremë për panelin Virtualizor, që përmbante kod të dëmshëm. Numri i përdoruesve që instaluan këtë përditësim ende nuk dihet.

Një njoftim i rremë BGP, që ndryshonte rrugëzimin për nënrrjetin 162.55.80.0/24, u dërgua nga sistemi autonom AS62390 (NexonHost) përmes ofruesit të transit AS6204 (Zet.net). Shkelja e rrugëzimit vazhdoi për 33 orë nga 28 gushti 23:57 (MSK) deri më 30 gusht 08:50 (MSK). Probabiliteti i kalimit të kërkesës përmes server sulmuesit në fazat kulmore të sulmit u vlerësua në 72% (266 nga 368 BGP peer përdorën rrugën e rreme).

Përdoruesit e produkteve Softaculous, të cilët zakonisht janë ofrues të hostimit, rekomandohet të kontrollojnë sistemet e tyre për aktivitet të malware dhe të ndryshojnë fjalëkalimin për akses në shërbimet Softaculous. Administratoret e Virtualizorit rekomandohet të konsiderojnë sistemet e tyre si potencialisht të komprometuar dhe të ndryshojnë çelësat për aksesin në API dhe çelësat e klientëve. Si një nga indikatorët e komprometimit shënohet shfaqja e skedarit "\/etc\/systemd\/system\/java-jre-update.service" në sistem. Klientët që kanë futur numrat e kartave të pagesës në faqen softaculous.com\/clients gjatë periudhës së sulmit, duhet të kontrollojnë përtransaksione të dyshimta.

Domainet që u prekën nga sulmi:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster