Клиентов Softaculous и Virtualizor призывают сбросить учётные данные и проверить свои серверы после 33-часового инцидента с BGP-угоном, который перенаправил трафик и доставил вредоносное ПО на несколько установок.
Softaculous создаёт программное обеспечение для индустрии веб-хостинга, а её панель управления Virtualizor используется провайдерами и администраторами для развёртывания и управления виртуальными частными серверами.
Примерно в 20:57 UTC 28 августа посторонняя сеть начала объявлять блок IP-адресов Hetzner, используемый Softaculous, перенаправляя часть трафика, предназначенного для систем вендора, на сервер, контролируемый злоумышленником. Немецкий хостинг-провайдер Hetzner является одним из вышестоящих инфраструктурных провайдеров Softaculous.
Затронутые адреса обслуживали «ряд систем Softaculous», включая конечную точку обновления ПО Virtualizor и клиентский и биллинговый сайт Softaculous.
Злоумышленник осуществил BGP-угон, объявив более специфичный диапазон IP-адресов, чем обычно анонсировал Hetzner. При стандартном выборе маршрута BGP более специфичный маршрут имел приоритет везде, где он принимался.
По словам Softaculous, злоумышленнику также удалось получить действительный TLS-сертификат от Let’s Encrypt, поскольку автоматическая проверка владения доменом со стороны удостоверяющего центра также проходила через угнанный маршрут.
Это позволило затронутым соединениям достигать сервера злоумышленника без предупреждений о сертификате, которые в противном случае могли бы насторожить пользователей.
Согласно хронологии вендора, несанкционированный маршрут изначально «принимался практически всеми точками наблюдения в интернете, которые его получали», хотя он многократно флапал, а не оставался постоянно доступным.
Softaculous сообщила, что уведомила Hetzner о проблемах примерно в 08:50 UTC 29 августа. Хостинг-провайдер начал напрямую объявлять тот же, более специфичный диапазон адресов, сократив наблюдаемое перенаправление почти до нуля примерно на 11 часов.
Несанкционированный анонс вернулся примерно в 20:00 UTC и снова был широко принят, начав вторую волну, которая длилась около десяти часов. Маршрут был отозван в период с 05:50 по 06:10 UTC 30 августа, после чего обычная маршрутизация была восстановлена по всему миру.
Пока была активна любая из волн, Softaculous оценивает, что у конкретного сервера было примерно 72 процента вероятности оказаться в сети, которая маршрутизировала затронутый диапазон адресов через злоумышленника. По словам вендора, этот показатель основан на доле пиров коллекторов маршрутизации RIPE, переносивших угнанный маршрут, а не на объёме перехваченного трафика.
Всем, кто входил в клиентскую зону Softaculous в период инцидента, рекомендуется немедленно сбросить этот пароль, а также везде, где он был использован повторно.
Клиентам, которые вводили данные карты в тот же период, следует также проверить свои выписки. Softaculous заявила, что не обрабатывает карты на своих серверах, а использует платёжные шлюзы, но затронутая сессия могла быть перенаправлена до того, как достигла их.
Что более серьёзно, вендор подтвердил: вредоносный пакет обновления Virtualizor был доставлен на несколько установок, чьи проверки обновлений проходили через сервер злоумышленника.
«Наши клиенты обновления продуктов ещё не проверяли пакеты обновлений криптографически, поэтому изменённый пакет не был бы отклонён по этой причине».
Поскольку эти загрузки никогда не попадали в её собственные журналы, Softaculous заявила, что «не может составить окончательный список» затронутых установок. Поэтому она призывает каждого оператора Virtualizor считать свой сервер подлежащим проверке — но не обязательно скомпрометированным.
Softaculous не описала возможности вредоносного ПО, но назвала systemd-юнит /etc/systemd/system/java-jre-update.service индикатором компрометации. Операторам, обнаружившим его, советуют не удалять его сразу, а связаться с вендором, чтобы сохранить улики.
Вендор не выявил вредоносных пакетов, нацеленных на Backuply, Softaculous, SitePad, Webuzo или другие её продукты, хотя расследование продолжается.
Операторам Virtualizor следует сменить и ограничить свои учётные данные API, проверить наличие неизвестных SSH-ключей и учётных записей, изучить запланированные задачи и исходящие соединения, а также перегенерировать API-ключи клиентской зоны. Softaculous также аннулирует сессии клиентской зоны, созданные в период инцидента.
Softaculous не раскрыла, сколько клиентов скачали вредоносное обновление или могли передать учётные данные злоумышленнику. Она сообщила лишь, что подтверждённые заражения составили «несколько серверов, а не всю пользовательскую базу Virtualizor». ®
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




