Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous

Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через BGP, благодаря которой удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let’s Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.

Компания Softaculous поставляет одноимённую платформу для автоматизации установки web-приложений, интегрируемую с панелями управления хостингом cPanel, Plesk, DirectAdmin и ispmanager, а также развивает конструктор сайтов SitePad, панель управления хостингом Webuzo, систему резервного копирования Backuply и панель Virtualizor для управления виртуальными серверами. Во время атаки злоумышленникам удалось опубликовать фиктивное обновление к панели Virtualizor, содержащее вредоносный код. Число пользователей, установивших данное обновление, пока не ясно.

Фиктивный BGP-анонс, меняющий маршрутизацию для подсети 162.55.80.0/24, был отправлен из автономной системы AS62390 (NexonHost) через транзитного провайдера AS6204 (Zet.net). Нарушение маршрутизации продолжалось 33 часа с 28 августа 23:57 (MSK) до 30 августа 08:50 (MSK). Вероятность прохождения запроса через сервер атакующего в пиковые фазы атаки оценивалась в 72% (266 из 368 BGP-пиров применили фиктивный маршрут).

Пользователям продуктов Softaculous, которыми как правило являются хостинг-провайдеры, рекомендовано проверить свои системы на предмет активности вредоносного ПО и поменять пароль доступа к сервисам Softaculous. Администраторам Virtualizor рекомендовано считать свои системы потенциально скомпрометированными и поменять ключи доступа к API и клиентские ключи. В качестве одного из индикаторов компрометации отмечается появление в системе файла «/etc/systemd/system/java-jre-update.service». Клиентам, вводившим в период атаки номера платёжных карт на сайте softaculous.com/clients, следует проверить наличие подозрительных транзакций.

Домены, которые затронула атака:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.

Источник: http://www.opennet.ru/opennews/art.shtml?num=66196