Компания Virtualizor обнаружила серьёзный инцидент безопасности, при котором злоумышленники использовали атаку перехвата маршрутизации по протоколу BGP (Border Gateway Protocol) для переадресации трафика обновлений Softaculous. Через перехваченный канал они распространили повреждённый пакет Virtualizor на некоторые установки системы. Один из хостинг-провайдеров подтвердил, что 5 из 34 проверенных гиперvisors Virtualizor получили полный компромисс на уровне root-доступа.
Атака осуществлялась с 28 августа 20:57 UTC по 30 августа 06:10 UTC. Компания Virtualizor рекомендует всем операторам проверить свои серверы, так как отсутствует список затронутых версий и полный реестр инфицированных установок.
1 сентября Virtualizor выпустила Patch 9 с встроенным инструментом Security Analyzer. Однако компания отметила, что криптографическая подпись пакетов остаётся в разработке. Операторам необходимо запустить официальный сканер, переоформить и ограничить API-ключи, а также провести полный аудит серверов на предмет утечек и несанкционированного доступа.
По данным анализа RIPE Stat, первое несанкционированное объявление маршрута появилось 28 августа в 20:57:30 UTC. Трафик сервисов Softaculous был переадресован на контролируемый злоумышленниками сервер. Атакующие получили действительный сертификат Let's Encrypt, благодаря чему соединения не вызывали предупреждений о безопасности.
Установки Virtualizor, проверившие обновления во время перехвата, получили модифицированный пакет. Клиент обновлений не выполнял криптографическую проверку, поэтому не отклонил вредоносный пакет.
Провайдер AlbaHost подтвердил, что вредоносный код был внедрён в три легитимных файла Virtualizor. Позднее корневое задание cron выполнило модифицированный код.
Внедрённый код добавил контролируемый атакующими ключ в учётную запись root, установил Java 17 при его отсутствии и загрузил вредоносный payload, который затем выполнялся с правами администратора. Payload обеспечил постоянство через сервис systemd, создал несанкционированный аккаунт «proxyuser» и установил удалённый доступ по SSH.
Клиентские сеансы и платёжные данные, передаваемые во время перехвата, могли быть перехвачены. По состоянию на 2 сентября подтверждённых случаев кража учётных данных клиентов или платёжной информации не было выявлено.
Рекомендации для операторов Virtualizor
Необходимые действия:
- Проверить наличие файла
/etc/systemd/system/java-jre-update.service. При его обнаружении сохранить доказательства и обратиться в поддержку. - Переоформить все API-ключи Virtualizor, ограничить доступ к проверенным IP-адресам и удалить неизвестные ключи.
- Провести аудит неизвестных SSH-ключей, новых учётных записей, запланированных задач, cron-заданий и неожиданных исходящих соединений.
- Запустить официальный сканер и выполнить дополнительную очистку для восстановления доверия к серверам.
- При обнаружении компрометации рекомендуется полная переустановка системы как единственный надёжный способ восстановления.
Индикаторы компрометации включают:
- Systemd-сервис:
/etc/systemd/system/java-jre-update.service - Payload:
/usr/lib/jvm/.cache/jre-runtime.dat - Несанкционированный аккаунт:
proxyuser - Домены команд и управления:
cdn.nerat.ccиconnect.ne-rat.xyz - IP-адрес источника SSH:
193.32.127.248
