Новости Перевели стрелки на BGP. Хакеры подсунули клиентам Virtualizor фальшивый сервер обновлений

NewsMaker

I'm just a script
Премиум
29,641
46
8 Ноя 2022
Опасность пришла по официальному каналу связи, который годами считался надёжным.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
6bzunktw0n39i6suodiunaro4luvx70c.jpg

<div itemprop="articleBody">Неизвестный злоумышленник перехватил интернет-маршрутизацию к части инфраструктуры Softaculous и использовал подменённый трафик для распространения вредоносных обновлений Virtualizor. Компания подтвердила , что заражённый пакет получили несколько серверов, а точное число пострадавших определить невозможно.

Атака затронула диапазон 162.55.80.0/24 в инфраструктуре Hetzner, где находились серверы обновлений Virtualizor, API и клиентский раздел Softaculous. Инцидент начался около 20:57 UTC 28 августа и окончательно завершился около 06:10 UTC 30 августа. Перехват происходил двумя волнами с перерывом примерно на 11 часов, поэтому маршрутизация не оставалась под контролем злоумышленника непрерывно все 33 часа.

Атакующий провёл перехват BGP , заставив сети по всему интернету отправлять трафик к чужому серверу. В нормальной ситуации Hetzner объявляла более крупный диапазон 162.55.0.0/16, однако 28 августа в глобальной таблице маршрутизации появился гораздо более точный маршрут 162.55.80.0/24. Маршрутизаторы обычно предпочитают наиболее конкретный маршрут, поэтому сети, принявшие новый анонс, автоматически отправляли трафик в сторону злоумышленника.

Незаконный маршрут проходил через AS62390, принадлежащую NexonHost, и транзитную сеть AS6204, связанную с Zet.net. В конце AS-пути при этом сохранялась AS24940 компании Hetzner, поэтому официальным источником маршрута внешне продолжала выглядеть правильная автономная система. Softaculous не установила личность атакующего и не заявляла, что операторы NexonHost или Zet.net непосредственно организовали атаку.

Масштаб сетевого перехвата оказался значительным. Softaculous восстановила картину по данным RIPE Routing Information Service. Все 368 наблюдаемых пиров RIPE хотя бы один раз увидели захваченный маршрут, а на пике через него проходили маршруты примерно у 72% всей выборки. Во время активных фаз почти каждый пир, который видел маршрут /24, выбирал путь через атакующую инфраструктуру.

Маршрут при этом постоянно появлялся и исчезал. За время инцидента исследователи насчитали около 10 600 отзывов маршрута, а механизмы подавления нестабильных BGP-анонсов периодически ограничивали распространение подмены. Поэтому конкретный сервер Virtualizor попадал под удар только в том случае, если запрос обновления совпадал по времени с очередным периодом перенаправления трафика.

Критическую роль сыграл ещё один шаг. Злоумышленник сумел получить действующий TLS-сертификат Let's Encrypt для доменов Softaculous и Virtualizor. Проверка владения доменами со стороны центра сертификации также прошла через захваченный маршрут, поэтому сервер атакующего смог успешно подтвердить контроль над нужными адресами.

Сертификат распространялся в том числе на virtualizor.com, api.virtualizor.com, files.virtualizor.com, softaculous.com и ряд других доменов компании. Браузеры и клиенты обновления воспринимали подменённый сервер как легитимный и не показывали предупреждений о проблемах с HTTPS.

Затем атакующий воспользовался слабым местом непосредственно в механизме обновлений. Клиенты Virtualizor на момент атаки не выполняли криптографическую проверку пакетов, поэтому программа могла установить изменённое обновление, полученное с сервера злоумышленника. Фактически сетевой перехват превратился в атаку на цепочку поставок , хотя сервер сборки и официальный репозиторий разработчика взломаны не были.

Softaculous утверждает, что вредоносное обновление получили лишь несколько установок Virtualizor. Подтвердить полный список компания не может, поскольку запросы заражённых систем уходили непосредственно на чужой сервер и не попадали в журналы Softaculous. Поэтому разработчик рекомендует считать потенциально затронутым любой сервер Virtualizor, который проверял наличие обновлений во время активных фаз атаки.

Главным подтверждённым индикатором компрометации разработчик называет файл /etc/systemd/system/java-jre-update.service и связанный сервис java-jre-update. Администраторам также советуют проверить неизвестные SSH-ключи, новые учётные записи, задания cron, подозрительные исходящие соединения и незнакомые API-ключи. При обнаружении признаков вторжения Softaculous просит не ограничиваться удалением одного сервиса, поскольку злоумышленник мог оставить дополнительные механизмы доступа.

Под угрозой находился не только канал обновлений. Тот же диапазон обслуживал клиентский и платёжный раздел Softaculous, поэтому пользователи, входившие в аккаунт во время перехвата, могли попасть на сервер злоумышленника. Компания рекомендует сменить пароль клиентской зоны, заменить повторно использованные пароли и заново выпустить NOC API-ключи.

Пользователям, вводившим реквизиты банковской карты в периоды с 20:57 UTC 28 августа до 08:50 UTC 29 августа и примерно с 20:57 UTC 29 августа до 06:10 UTC 30 августа, разработчик советует проверить операции по карте. Softaculous заявляет, что сама не хранит и не обрабатывает карточные платежи, поскольку расчёты проводят внешние платёжные шлюзы. Однако перенаправленный посетитель мог взаимодействовать уже не с настоящим сайтом компании, поэтому разработчик не исключает компрометацию введённых данных.

Признаков распространения вредоносных пакетов для других продуктов Softaculous, включая Webuzo, Backuply и SitePad, компания пока не обнаружила. Расследование продолжается, поэтому отсутствие подтверждённых заражений разработчик пока не считает доказательством полной безопасности остальных сервисов.

После восстановления маршрутизации Softaculous передала сведения об инциденте сетевым операторам и CERT, запросила отзыв незаконно полученного сертификата и начала перенос инфраструктуры. Компания также пообещала добавить криптографическую подпись для всех пакетов обновлений, чтобы одного перехвата трафика больше не хватало для установки подменённого файла.

1 сентября разработчики выпустили Virtualizor 3.2.9 Patch 9 с инструментом Security Analyzer в панели администратора. Новый механизм помогает искать признаки компрометации после атаки, но не отменяет ручную проверку серверов и замену потенциально скомпрометированных учётных данных.

Softaculous отдельно заявила, что Hetzner не предупредила компанию о перехвате самостоятельно. Около 08:50 UTC 29 августа Hetzner начала напрямую объявлять тот же диапазон /24, после чего первая волна перенаправления быстро прекратилась. Позднее незаконный маршрут появился снова примерно на десять часов. По версии Softaculous, Hetzner признала инцидент только после обращения разработчика 31 августа.
 
Источник новости
www.securitylab.ru

Похожие темы