Компания Softaculous сообщила о BGP-перехвате части своих IP-адресов: сеть без разрешения объявила чужой диапазон и увела трафик. Во время инцидента небольшой группе установок Virtualizor выдали вредоносное обновление.
По данным компании, перехват продолжался с 28 августа около 20:57 UTC до 30 августа около 06:10 UTC. Злоумышленник получил действительный TLS-сертификат на домены Softaculous, поэтому затронутые соединения не показывали предупреждение о сертификате.
Softaculous рекомендует проверить серверы Virtualizor на файл /etc/systemd/system/java-jre-update.service. Если файл есть, сервер был затронут.
Компания также советует сбросить все ключи API Virtualizor, ограничить доступ к API доверенными IP-адресами и проверить сервер на неизвестные SSH-ключи, учётные записи, задания cron и исходящие подключения.
Проверка утверждений:
- Во время BGP-перехвата неавторизованное объявление части IP-адресов Softaculous отвело трафик на сервер злоумышленника. (подтверждено самой публикацией: доказательство; «Between 28 August 2026 at approximately 20:57 UTC and 30 August 2026 at approximately 06:10 UTC, a block of IP addresses used by Softaculous services (162.55.80.0/24, part of our infrastructure at Hetzner) was affected by a BGP hijack: an unauthorized announcement of that address space by an unrelated network, which diverted internet traffic destined for those addresses to a server operated by an attacker.»)
- Softaculous подтвердила, что вредоносное обновление Virtualizor получили несколько установок, проверявших обновления во время перенаправления трафика. (подтверждено самой публикацией: доказательство; «We have confirmed that a malicious Virtualizor update package was delivered to a small number of installations that checked for updates while their traffic was being diverted.»)
- По данным Softaculous, перехват продолжался с 28 августа около 20:57 UTC до 30 августа около 06:10 UTC. (подтверждено самой публикацией: доказательство; «Incident window 28 Aug 20:57 UTC -> 30 Aug ~06:10 UTC (~33.3 hours)»)
- Злоумышленник получил действительный TLS-сертификат на домены Softaculous, поэтому затронутые соединения не показывали предупреждение о сертификате. (подтверждено самой публикацией: доказательство; «The attacker obtained a technically valid TLS certificate for our domains, so connections affected by the hijack showed no certificate warning.»)
- Softaculous рекомендует проверить серверы Virtualizor на файл /etc/systemd/system/java-jre-update.service; его наличие означает, что сервер был затронут. (подтверждено самой публикацией: доказательство; «Check for the indicator of compromise. Look for /etc/systemd/system/java-jre-update.service. If it is present, your server was affected — do not simply delete it; contact us.»)
- Компания также рекомендует сбросить все ключи API Virtualizor, ограничить доступ к API доверенными IP-адресами и проверить сервер на неизвестные SSH-ключи, учётные записи, задания cron и исходящие подключения. (подтверждено самой публикацией: доказательство; «In the Virtualizor master (admin) panel, reset all API keys, restrict API access to trusted IP addresses, and remove any API key you do not recognize. Audit access. Review the server for unknown SSH keys, new user accounts, unexpected scheduled tasks or cron jobs, and unexpected outbound connections.»)
Публикации:
Первоисточники:
- https://www.virtualizor.com/blog/security-incident-bgp-hijacking/
- https://blog.citp.princeton.edu/2022/03/09/attackers-exploit-fundamental-flaw-in-the-webs-security-to-steal-2-million-in-cryptocurrency/
- https://letsencrypt.org/2020/02/19/multi-perspective-validation
- https://www.kentik.com/blog/bgp-hijacks-targeting-cryptocurrency-services/
оценка 79,5 из 100 · тип: инцидент