Нападатели са пренасочили трафика към инфраструктурата за актуализации на Virtualizor и са доставили компрометиран пакет до ограничен брой VPS сървъри
Кибератака срещу инфраструктурата за актуализации на Virtualizor е позволила на нападатели да разпространят зловредна версия на софтуера към част от потребителите. Атаката е реализирана чрез BGP hijacking – техника, при която се манипулира маршрутизацията в интернет, за да бъде пренасочен трафикът към контролирана от нападателя инфраструктура.
Virtualizor е софтуер на Softaculous, използван от хостинг доставчици за създаване, управление и продажба на виртуални частни сървъри (VPS).
Нападателите са пренасочили трафика за актуализации
Според спешното предупреждение на Softaculous атаката е извършена между 20:57 UTC на 28 август и 06:10 UTC на 30 август. Нападателите са отвлекли маршрута към блок IP адреси, хоствани от Hetzner, и са пренасочили трафика към свои сървъри.
Това е позволило на атакуващите да прихващат заявки, предназначени за инфраструктурата на Softaculous, включително системите за софтуерни актуализации и клиентския и платежен портал.
При BGP hijacking нападателят обявява фалшив маршрут към IP адреси, които принадлежат на друга организация. Ако мрежите приемат този маршрут като предпочитан, трафикът може да бъде отклонен към инфраструктурата на атакуващия.
В случая това е създало възможност легитимна заявка за актуализация да бъде обслужена от злонамерен сървър.
Компрометирани са ограничен брой инсталации
Softaculous потвърждава, че зловреден пакет Virtualizor е бил доставен до малък брой инсталации, които са проверявали за актуализации в периода, когато трафикът е бил пренасочван.
Компанията подчертава, че става въпрос за ограничен брой засегнати сървъри, а не за масов компромис на потребителската база.
Тъй като заявките са били пренасочвани към инфраструктурата на нападателите, Softaculous не разполага с пълни логове за засегнатите заявки. Компанията препоръчва на администраторите да проверят за наличие на следния systemd service:
/etc/systemd/system/java-jre-update.service
Наличието му трябва да се разглежда като потенциален индикатор за компрометиране. Засегнатите оператори трябва да сменят и ограничат API идентификационните данни, както и да проверят системите за неизвестни SSH ключове, акаунти, scheduled tasks и подозрителни изходящи връзки.
Атаката показва слабост във веригата за доставки
Инцидентът е особено показателен, защото компрометирането не е станало чрез директна атака срещу самия VPS сървър. Вместо това нападателите са атакували механизма, на който клиентите разчитат за получаване на легитимни софтуерни актуализации.
Това превръща BGP hijacking в потенциален инструмент за атаки по веригата на доставки. Дори когато самият доставчик не е компрометиран, манипулирането на маршрутизацията може да позволи на атакуващия да се намеси между клиента и инфраструктурата за актуализации.
Softaculous съобщава, че маршрутизацията вече е възстановена, компрометираният сертификат е докладван за отмяна, а на 1 септември е публикувана Virtualizor 3.2.9.9 с нов инструмент Security Analyzer.
Компанията планира също да въведе криптографско подписване на всички софтуерни пакети и да мигрира към по-сигурна инфраструктура.









