黑客通过BGP劫持攻击推送恶意Virtualizor更新

黑客在劫持Virtualizor更新基础设施的BGP路由后,向该VPS管理软件推送了恶意更新,并将更新请求重定向至恶意服务器。

Bill Toulas BleepingComputer
恶意软件开源安全

Hackers push malicious Virtualizor update in BGP hijacking attack

黑客在劫持Virtualizor更新基础设施的BGP路由后,向该VPS管理软件推送了恶意更新,并将更新请求重定向至恶意服务器。

Virtualizor是Softaculous推出的一款老牌Web控制面板,托管服务商用它来创建、销售和管理虚拟专用服务器(VPS)。

厂商发布的紧急通知警告称,在20:57 UTC(8月28日)至06:10 UTC(8月30日)期间,攻击者通过BGP(边界网关协议)劫持攻击,重新路由了Hetzner托管的一批IP地址。

这使得威胁行为者能够将流量从Softaculous软件更新系统及客户端/计费门户中分流。

BGP劫持是指网络运营商虚假宣告属于其他组织的IP地址路由的行为,其他组织可能会将该欺诈性路由视为首选路由。

通过这种方式接收流量的攻击者可对流量进行修改,或将其重定向至恶意目的地。

Softaculous表示,此次BGP劫持使黑客能够向少量安装实例推送恶意Virtualizor更新。

“我们已确认,当流量被分流时,部分检查更新的安装实例收到了恶意Virtualizor更新包,”厂商表示.

“此次事件影响的是少数服务器,而非Virtualizor的全体用户群体。”

由于请求被重定向至攻击者,软件厂商没有相关日志。Softaculous建议Virtualizor运维人员检查以下服务:

/etc/systemd/system/java-jre-update.service

若发现此类情况,管理员应轮换并限制API凭证,同时审计系统中是否存在未授权的SSH密钥、账户、计划任务及出站连接。

此外,在事件窗口期内访问过Softaculous客户端区域或输入过支付信息的用户,应重置密码、核查账户活动并监控银行卡账单。

Softaculous对此次事件的调查仍在进行中,但目前没有迹象表明其其他产品受到影响。

Softaculous表示,路由现已恢复,欺诈性证书已被上报吊销,且Virtualizor的新版本编号3.2.9.9已于9月1日发布,其管理面板中新增了“安全分析器”工具。

该公司还计划未来对所有软件包实施加密签名,并迁移至更优质的基础设施。

相关文章:

黑客投毒arrayref Rust crate以推送信息窃取恶意软件

BdThemes插件供应链攻击创建恶意WordPress管理员

大规模ChainDrop npm供应链攻击感染数百个软件包

在线广告公司Adform的脚本被入侵以窃取加密货币

亚马逊将Debug、Chalk NPM供应链攻击与朝鲜黑客关联