Sulmuesit arritĂ«n tĂ« zĂ«vendĂ«sonin elementĂ«t e infrastrukturĂ«s sĂ« kompanisĂ« Softaculous, duke realizuar njĂ« nĂ«nshkrim tĂ« rremĂ« tĂ« rrugĂ«s pĂ«rmes protokollit BGP, pĂ«rmes tĂ« cilit u arrit tĂ« redirektohej trafiku i nĂ«nrrjetit me serverĂ«t Softaculous nĂ« njĂ« server nĂ«n kontrollin e sulmuesve. Si rezultat i sulmit, pĂ«rveç tĂ« tjerave, u arrit tĂ« redirektoheshin kĂ«rkesat pĂ«r faqen e internetit tĂ« klientĂ«ve tĂ« kompanisĂ«, faturimin dhe serverĂ«t e shpĂ«rndarjes sĂ« azhurnimeve pĂ«r softuerin Virtualizor, pas sĂ« cilĂ«s u pĂ«rdorĂ«n pĂ«r tĂ« shpĂ«rndarĂ« malware dhe pĂ«r tĂ« sulmuar klientĂ«t e kompanisĂ«. Sulmuesit arritĂ«n tĂ« merrnin pĂ«rmes shĂ«rbimit Letâs Encrypt certifikata tĂ« sakta TLS pĂ«r domenet Softaculous, pasi kontrolli automatik i pronĂ«sisĂ« sĂ« domenĂ«ve kaloi pĂ«rmes hosteve tĂ« zĂ«vendĂ«suar.
Kompania Softaculous ofron platformën e saj për automatizimin e instalimit të aplikacioneve web, e cila është e integrueshme me panelet e menaxhimit të hostimit cPanel, Plesk, DirectAdmin dhe ispmanager, si dhe zhvillon krijuesin e faqeve SitePad, panelin e menaxhimit të hostimit Webuzo, sistemin e kopjimit Backuply dhe panelin Virtualizor për menaxhimin e serverëve virtualë. Gjatë sulmit, autorët arritën të publikojnë një përditësim të rremë për panelin Virtualizor, që përmbante kod të dëmshëm. Numri i përdoruesve që instaluan këtë përditësim ende nuk dihet.
Një njoftim i rremë BGP, që ndryshonte rrugëzimin për nënrrjetin 162.55.80.0/24, u dërgua nga sistemi autonom AS62390 (NexonHost) përmes ofruesit të transit AS6204 (Zet.net). Shkelja e rrugëzimit vazhdoi për 33 orë nga 28 gushti 23:57 (MSK) deri më 30 gusht 08:50 (MSK). Probabiliteti i kalimit të kërkesës përmes server sulmuesit në fazat kulmore të sulmit u vlerësua në 72% (266 nga 368 BGP peer përdorën rrugën e rreme).
Përdoruesit e produkteve Softaculous, të cilët zakonisht janë ofrues të hostimit, rekomandohet të kontrollojnë sistemet e tyre për aktivitet të malware dhe të ndryshojnë fjalëkalimin për akses në shërbimet Softaculous. Administratoret e Virtualizorit rekomandohet të konsiderojnë sistemet e tyre si potencialisht të komprometuar dhe të ndryshojnë çelësat për aksesin në API dhe çelësat e klientëve. Si një nga indikatorët e komprometimit shënohet shfaqja e skedarit "\/etc\/systemd\/system\/java-jre-update.service" në sistem. Klientët që kanë futur numrat e kartave të pagesës në faqen softaculous.com\/clients gjatë periudhës së sulmit, duhet të kontrollojnë përtransaksione të dyshimta.
Domainet që u prekën nga sulmi:
- a.softaculous.com,
- ampps.com,
- api.sitepad.com,
- api.softaculous.com,
- api.virtualizor.com,
- api.webuzo.com,
- backuply.com,
- files.ampps.com,
- files.sitepad.com,
- files.softaculous.com,
- files.virtualizor.com,
- files.webuzo.com,
- pagelayer.com,
- popularfx.com,
- server.softaculous.com,
- sitepad.com,
- softaculous.com, v
- irtualizor.com,
- webuzo.com,
- www.ampps.com,
- www.backuply.com,
- www.popularfx.com,
- www.sitepad.com,
- www.softaculous.com,
- www.virtualizor.com,
- www.webuzo.com.
Burimi: opennet.ru
