Технологии

BGP-перехват превратил обновления Virtualizor в канал доставки malware

Неизвестные атакующие захватили IP-адреса Softaculous и использовали их для распространения вредоносных пакетов под видом обновлений

Один основной источник · Как мы проверяем новости

BGP-перехват превратил обновления Virtualizor в канал доставки malware
Иллюстрация к материалу RedBTC News

Что произошло

Хакеры провели атаку на цепочку поставок: они перехватили участок интернет-адресного пространства, который использовался для обновления облачного ПО у хостинг-провайдеров, дата-центров и других инфраструктурных компаний.

В результате BGP-перехвата злоумышленники получили контроль над IP-адресами Softaculous. Эти адреса использовались для выпуска обновлений, а также для клиентского и биллингового сайта. Получив контроль над адресным пространством, атакующий начал распространять malware под видом обновлений.

Детали атаки

По описанию Ars Technica, неизвестные атакующие воспользовались слабостями в настройке маршрутной безопасности Hetzner Online и в процессе получения действительных TLS-сертификатов.

Softaculous заявила, что во время инцидента установка Virtualizor, трафик которой был перенаправлен, могла получить вредоносный пакет обновления с сервера атакующего. Компания также признала, что ее клиенты обновлений еще не выполняли криптографическую проверку пакетов.

Роль ошибок в настройках и мониторинге

Ars Technica называет слабую конфигурацию маршрутной безопасности у Hetzner Online главным фактором, позволившим провести взлом. Еще одной ключевой проблемой стало отсутствие проверки обновлений с помощью подписи кода у Softaculous.

Свободная конфигурация Hetzner Online позволила злоумышленникам с перерывами перенаправлять трафик в течение 33-часового окна. Hetzner Online вернула адресное пространство через 12 часов после начала перехвата, объявив корректный маршрут, но затем прекратила его объявлять, после чего атакующий повторил перехват. Во второй раз Hetzner потребовалось почти 10 часов, чтобы отреагировать.

Softaculous и Zet.net, транзитный пир ниже Hetzner Online, также не заметили перехват сразу: по данным источника, он продолжался с перерывами 22 часа. Отдельные вопросы остаются к Nexon Host, инфраструктура которого каким-то образом помогла вредоносному объявлению маршрута.

Почему это важно

BGP-атаки нацелены на базовый механизм, который связывает интернет в единую глобальную сеть. Интернет состоит из множества автономных систем, а BGP позволяет им обмениваться маршрутной информацией.

Ben Cartwright-Cox, эксперт по BGP и создатель набора BGP Tools, назвал выявленные упущения «глупыми, предотвратимыми ошибками». Softaculous, Hetzner и Zet.net не сразу ответили на вопросы, отправленные по электронной почте.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com