Sulmuesit arritën të zëvendësonin elementët e infrastrukturës së kompanisë Softaculous, duke realizuar një nënshkrim të rremë të rrugës përmes protokollit BGP, përmes të cilit u arrit të redirektohej trafiku i nënrrjetit me serverët Softaculous në një server nën kontrollin e sulmuesve. Si rezultat i sulmit, përveç të tjerave, u arrit të redirektoheshin kërkesat për faqen e internetit të klientëve të kompanisë, faturimin dhe serverët e shpërndarjes së azhurnimeve për softuerin Virtualizor, pas së cilës u përdorën për të shpërndarë malware dhe për të sulmuar klientët e kompanisë. Sulmuesit arritën të merrnin përmes shërbimit Let’s Encrypt certifikata të sakta TLS për domenet Softaculous, pasi kontrolli automatik i pronësisë së domenëve kaloi përmes hosteve të zëvendësuar.
Kompania Softaculous ofron platformën e saj për automatizimin e instalimit të aplikacioneve web, e cila është e integrueshme me panelet e menaxhimit të hostimit cPanel, Plesk, DirectAdmin dhe ispmanager, si dhe zhvillon krijuesin e faqeve SitePad, panelin e menaxhimit të hostimit Webuzo, sistemin e kopjimit Backuply dhe panelin Virtualizor për menaxhimin e serverëve virtualë. Gjatë sulmit, autorët arritën të publikojnë një përditësim të rremë për panelin Virtualizor, që përmbante kod të dëmshëm. Numri i përdoruesve që instaluan këtë përditësim ende nuk dihet.
Një njoftim i rremë BGP, që ndryshonte rrugëzimin për nënrrjetin 162.55.80.0/24, u dërgua nga sistemi autonom AS62390 (NexonHost) përmes ofruesit të transit AS6204 (Zet.net). Shkelja e rrugëzimit vazhdoi për 33 orë nga 28 gushti 23:57 (MSK) deri më 30 gusht 08:50 (MSK). Probabiliteti i kalimit të kërkesës përmes server sulmuesit në fazat kulmore të sulmit u vlerësua në 72% (266 nga 368 BGP peer përdorën rrugën e rreme).
Përdoruesit e produkteve Softaculous, të cilët zakonisht janë ofrues të hostimit, rekomandohet të kontrollojnë sistemet e tyre për aktivitet të malware dhe të ndryshojnë fjalëkalimin për akses në shërbimet Softaculous. Administratoret e Virtualizorit rekomandohet të konsiderojnë sistemet e tyre si potencialisht të komprometuar dhe të ndryshojnë çelësat për aksesin në API dhe çelësat e klientëve. Si një nga indikatorët e komprometimit shënohet shfaqja e skedarit "\/etc\/systemd\/system\/java-jre-update.service" në sistem. Klientët që kanë futur numrat e kartave të pagesës në faqen softaculous.com\/clients gjatë periudhës së sulmit, duhet të kontrollojnë përtransaksione të dyshimta.
Domainet që u prekën nga sulmi:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- files.ampps.com,
- files.sitepad.com,
- files.softaculous.com,
- files.virtualizor.com,
- files.webuzo.com,
- pagelayer.com,
- popularfx.com,
- server.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Burimi: opennet.ru
