Sulmitë përdorën BGP për të zëvendësuar serverin e azhornimeve të Virtualizor dhe faqen e internetit të Softaculous

Sulmuesit arritĂ«n tĂ« zĂ«vendĂ«sonin elementĂ«t e infrastrukturĂ«s sĂ« kompanisĂ« Softaculous, duke realizuar njĂ« nĂ«nshkrim tĂ« rremĂ« tĂ« rrugĂ«s pĂ«rmes protokollit BGP, pĂ«rmes tĂ« cilit u arrit tĂ« redirektohej trafiku i nĂ«nrrjetit me serverĂ«t Softaculous nĂ« njĂ« server nĂ«n kontrollin e sulmuesve. Si rezultat i sulmit, pĂ«rveç tĂ« tjerave, u arrit tĂ« redirektoheshin kĂ«rkesat pĂ«r faqen e internetit tĂ« klientĂ«ve tĂ« kompanisĂ«, faturimin dhe serverĂ«t e shpĂ«rndarjes sĂ« azhurnimeve pĂ«r softuerin Virtualizor, pas sĂ« cilĂ«s u pĂ«rdorĂ«n pĂ«r tĂ« shpĂ«rndarĂ« malware dhe pĂ«r tĂ« sulmuar klientĂ«t e kompanisĂ«. Sulmuesit arritĂ«n tĂ« merrnin pĂ«rmes shĂ«rbimit Let’s Encrypt certifikata tĂ« sakta TLS pĂ«r domenet Softaculous, pasi kontrolli automatik i pronĂ«sisĂ« sĂ« domenĂ«ve kaloi pĂ«rmes hosteve tĂ« zĂ«vendĂ«suar.

Kompania Softaculous ofron platformën e saj për automatizimin e instalimit të aplikacioneve web, e cila është e integrueshme me panelet e menaxhimit të hostimit cPanel, Plesk, DirectAdmin dhe ispmanager, si dhe zhvillon krijuesin e faqeve SitePad, panelin e menaxhimit të hostimit Webuzo, sistemin e kopjimit Backuply dhe panelin Virtualizor për menaxhimin e serverëve virtualë. Gjatë sulmit, autorët arritën të publikojnë një përditësim të rremë për panelin Virtualizor, që përmbante kod të dëmshëm. Numri i përdoruesve që instaluan këtë përditësim ende nuk dihet.

Një njoftim i rremë BGP, që ndryshonte rrugëzimin për nënrrjetin 162.55.80.0/24, u dërgua nga sistemi autonom AS62390 (NexonHost) përmes ofruesit të transit AS6204 (Zet.net). Shkelja e rrugëzimit vazhdoi për 33 orë nga 28 gushti 23:57 (MSK) deri më 30 gusht 08:50 (MSK). Probabiliteti i kalimit të kërkesës përmes server sulmuesit në fazat kulmore të sulmit u vlerësua në 72% (266 nga 368 BGP peer përdorën rrugën e rreme).

Përdoruesit e produkteve Softaculous, të cilët zakonisht janë ofrues të hostimit, rekomandohet të kontrollojnë sistemet e tyre për aktivitet të malware dhe të ndryshojnë fjalëkalimin për akses në shërbimet Softaculous. Administratoret e Virtualizorit rekomandohet të konsiderojnë sistemet e tyre si potencialisht të komprometuar dhe të ndryshojnë çelësat për aksesin në API dhe çelësat e klientëve. Si një nga indikatorët e komprometimit shënohet shfaqja e skedarit "\/etc\/systemd\/system\/java-jre-update.service" në sistem. Klientët që kanë futur numrat e kartave të pagesës në faqen softaculous.com\/clients gjatë periudhës së sulmit, duhet të kontrollojnë përtransaksione të dyshimta.

Domainet që u prekën nga sulmi:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster