Атака через угон BGP: пользователям Virtualizor подсунули вредоносное обновление
Компания Softaculous предупредила об инциденте с популярной панелью управления виртуальными серверами Virtualizor, которую хостинг-провайдеры используют для создания и продажи VPS. По данным вендора, с 20:57 UTC 28 августа до 06:10 UTC 30 августа неизвестный злоумышленник перехватил блок IP-адресов, размещённых у Hetzner, с помощью угона BGP (Border Gateway Protocol).
Как работает угон BGP
Атака BGP hijacking сводится к тому, что сетевой оператор ложно объявляет маршрут к чужим IP-адресам. Другие сети могут принять поддельный маршрут как предпочтительный, и трафик, предназначавшийся законному владельцу, начинает идти к атакующему. Получив контроль над потоком данных, злоумышленник способен изменять его или перенаправлять на подконтрольные узлы.
Именно так был отведён трафик систем обновления Softaculous, а также клиентского и биллингового портала. В результате часть установок Virtualizor, которые в этот период проверяли наличие обновлений, получила вредоносный пакет. Вендор подчёркивает, что пострадало лишь небольшое число серверов, а не вся база пользователей.
Что делать администраторам
Поскольку запросы уходили напрямую к атакующему, у Softaculous нет логов случившегося. Компания рекомендует проверить наличие службы /etc/systemd/system/java-jre-update.service. Если она обнаружена, следует сменить и ограничить API-ключи, а также проверить систему на наличие несанкционированных SSH-ключей, учётных записей, запланированных задач и исходящих соединений.
Пользователям, которые в период инцидента заходили в клиентскую зону Softaculous или вводили платёжные данные, советуют сменить пароли, просмотреть активность аккаунта и следить за выписками по картам.
Меры вендора
Маршрутизация уже восстановлена, поддельный сертификат отправлен на отзыв. 1 сентября вышла новая версия Virtualizor 3.2.9.9 с инструментом Security Analyzer в панели администратора. В дальнейшем Softaculous обещает внедрить криптографическую подпись всех программных пакетов и перейти на более надёжную инфраструктуру. Расследование продолжается, но признаков компрометации других продуктов компании пока не выявлено.
Инцидент показателен: даже когда сам код обновления не тронут, доставку можно скомпрометировать на уровне маршрутизации интернета — и отсутствие подписи пакетов превращает механизм автообновлений в удобный канал для атаки.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.