Атака через угон BGP: пользователям Virtualizor подсунули вредоносное обновление

· Безопасность
Злоумышленники перехватили BGP-маршрутизацию инфраструктуры обновлений Softaculous и на несколько дней перенаправили трафик на свои серверы, доставив заражённый пакет части установок панели управления VPS.

cover.svg

Компания Softaculous предупредила об инциденте с популярной панелью управления виртуальными серверами Virtualizor, которую хостинг-провайдеры используют для создания и продажи VPS. По данным вендора, с 20:57 UTC 28 августа до 06:10 UTC 30 августа неизвестный злоумышленник перехватил блок IP-адресов, размещённых у Hetzner, с помощью угона BGP (Border Gateway Protocol).

Как работает угон BGP

Атака BGP hijacking сводится к тому, что сетевой оператор ложно объявляет маршрут к чужим IP-адресам. Другие сети могут принять поддельный маршрут как предпочтительный, и трафик, предназначавшийся законному владельцу, начинает идти к атакующему. Получив контроль над потоком данных, злоумышленник способен изменять его или перенаправлять на подконтрольные узлы.

Именно так был отведён трафик систем обновления Softaculous, а также клиентского и биллингового портала. В результате часть установок Virtualizor, которые в этот период проверяли наличие обновлений, получила вредоносный пакет. Вендор подчёркивает, что пострадало лишь небольшое число серверов, а не вся база пользователей.

Что делать администраторам

Поскольку запросы уходили напрямую к атакующему, у Softaculous нет логов случившегося. Компания рекомендует проверить наличие службы /etc/systemd/system/java-jre-update.service. Если она обнаружена, следует сменить и ограничить API-ключи, а также проверить систему на наличие несанкционированных SSH-ключей, учётных записей, запланированных задач и исходящих соединений.

Пользователям, которые в период инцидента заходили в клиентскую зону Softaculous или вводили платёжные данные, советуют сменить пароли, просмотреть активность аккаунта и следить за выписками по картам.

Меры вендора

Маршрутизация уже восстановлена, поддельный сертификат отправлен на отзыв. 1 сентября вышла новая версия Virtualizor 3.2.9.9 с инструментом Security Analyzer в панели администратора. В дальнейшем Softaculous обещает внедрить криптографическую подпись всех программных пакетов и перейти на более надёжную инфраструктуру. Расследование продолжается, но признаков компрометации других продуктов компании пока не выявлено.

Инцидент показателен: даже когда сам код обновления не тронут, доставку можно скомпрометировать на уровне маршрутизации интернета — и отсутствие подписи пакетов превращает механизм автообновлений в удобный канал для атаки.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.