Softaculous和Virtualizor客户被敦促重置凭据并检查服务器,此前一次持续33小时的BGP劫持事件转移了流量,并向少数安装实例投放了恶意软件。
Softaculous为网页托管行业制作软件,而其Virtualizor控制面板被提供商和管理员用于部署和管理虚拟专用服务器。
从8月28日约57 UTC开始,一个无关网络开始宣布Softaculous使用的Hetzner IP地址块,将原本发往该供应商系统的一些流量转移至攻击者控制的服务器。
德国托管提供商Hetzner是Softaculous的上游基础设施提供商之一。
受影响的地址服务于“多个Softaculous系统”,包括Virtualizor的软件更新端点和Softaculous的客户端及计费站点。
攻击者通过宣布比Hetzner通常广告更具体的IP地址范围实现了BGP劫持。在标准BGP路由选择下,更具体的路由在被接受的地方优先。
据Softaculous称,攻击者还成功从Let's Encrypt获得了有效的TLS证书,因为证书颁发机构的自动域名所有权验证也通过劫持路由进行。
这使得受影响的连接能够到达攻击者的服务器,而不会触发可能提醒用户的证书警告。
根据供应商的时间线,未经授权的路由最初“被几乎所有接收它的互联网观察点接受”,尽管它反复抖动而非持续可用。
Softaculous表示,其在8月29日约50 UTC向Hetzner报告了问题。
托管提供商开始直接宣布相同的更具体地址范围,使观察到的转移在约11小时内几乎降至零。
未经授权的公告在约00 UTC再次出现并被广泛接受,开始了持续约十小时的第二波。
该路由在8月30日50至10 UTC之间被撤回,之后全球恢复正常路由。
在任一波动期间,Softaculous估计,给定服务器约有72%的概率位于将受影响地址范围通过攻击者路由的网络上。
该数字基于携带被劫持路由的RIPE路由收集器对等体的比例,而非拦截的流量量,供应商表示。
建议在事件窗口期间登录Softaculous客户端区域的任何人立即重置该密码,以及在其他地方重复使用的密码。在同一窗口输入银行卡信息的客户也应检查其账单。
Softaculous表示,其不在自己的服务器上处理卡片,而是使用支付网关,但受影响的会话可能在到达网关前被转移。
更严重的是,供应商确认,一个恶意的Virtualizor更新包被交付给少数安装实例,这些实例的更新检查通过了攻击者的服务器。
“我们的产品更新客户端尚未对更新包进行加密验证,因此修改后的包不会因此被拒绝。”
由于这些下载从未到达其自己的日志,Softaculous表示其“无法提供受影响的安装实例的明确列表”。
因此,它告知每个Virtualizor操作员将其服务器视为检查范围——不一定视为已受损。
Softaculous未描述恶意软件的功能,但将/etc/systemd/system/java-jre-update.service处的systemd单元识别为受损指标。
发现该单元的操作员被建议不要立即删除,而应联系供应商以便保留证据。
供应商尚未识别针对Backuply、Softaculous、SitePad、Webuzo或其他产品的恶意包,尽管其调查仍在继续。
Virtualizor操作员应轮换并限制其I凭据,检查未知的SSH密钥和账户,检查计划任务和出站连接,并重新生成客户端区域I密钥。
Softaculous还将使事件窗口期间创建的客户端区域会话失效。
Softaculous未披露有多少客户下载了恶意更新或可能向攻击者提供了凭据。
其仅表示,确认的感染数量为“少数服务器,而非一般Virtualizor用户群”。®