0
(0)

Un atac de tip supply chain a infectat rețelele cu malware, folosind o tehnică neobișnuită: deturnarea unei părți din spațiul de internet unde este actualizat software-ul de management cloud folosit de furnizorii de găzduire, centre de date și alte companii de infrastructură mare.

Atacatorii au exploatat cu succes vulnerabilitățile în securitatea de rutare a furnizorului de găzduire Hetzner Online și în procesul de obținere a certificatelor TLS valide. Aceste scăpări au permis atacatorilor să efectueze un atac de tip BGP (Border Gateway Protocol) pentru a obține controlul asupra adreselor IP atribuite Softaculous. Compania, cu sediul în Emiratele Arabe Unite, este producătoarea unei platforme pentru instalarea și gestionarea software-ului web și dezvoltatoarea Virtualizor, o platformă de management pentru medii virtualizate.

Softaculous folosea aceste adrese IP pentru a emite actualizări și a găzdui un site de clienți și de facturare. Cu controlul asupra spațiului deturnat, atacatorul folosea acum aceste adrese pentru a distribui malware sub masca unor actualizări către utilizatorii neatenți.

Configurarea slabă a securității de rutare în furnizorul de găzduire al Softaculous, Hetzner Online, a fost principalul factor care a permis hack-ul. Un număr mare de alte erori au contribuit la succesul atacului. Mai ales, Softaculous nu a urmat unul dintre cei mai comuni pași de siguranță în dezvoltarea software-ului, și anume validarea actualizărilor de software folosind semnătura codului.

“În timpul incidentului, o instalare Virtualizor a cărei trafic a fost deturnat ar fi putut primi un pachet de actualizare malițios de la serverul atacatorului,” a avertizat Softaculous luni. “Clienții noștri de actualizare a produsului nu verificau încă criptografic pachetele de actualizare, așa că un pachet modificat nu ar fi fost respins pe această bază. Credem că doar un număr mic de servere au fost afectate, dar nu putem produce o listă definitivă, așa că vă rugăm să tratați fiecare server Virtualizor ca fiind în sfera de verificare.”

O configurație slabă a Hetzner Online a permis atacatorilor să redirecționeze ocazional traficul pe două intervale într-o fereastră de 33 de ore. Hetzner Online a recuperat spațiul de adresare la 12 ore după începerea deturnării prin anunțarea traseului corect. Apoi, Hetzner Online a încetat să anunțe traseul, iar atacatorul a executat același deturnare a doua oară. De data aceasta, Hetzner a reacționat abia după aproape 10 ore. În timpul acelui interval, deturnarea era activă.

La fel ca Hetzner Online, atât Softaculous, cât și Zet.net, furnizorul de tranzit în aval de Hetzner Online, nu și-au monitorizat corect sistemele și, ca rezultat, nu au detectat deturnarea decât după ce aceasta a avut loc în mod intermitent timp de 22 de ore. Există și întrebări legate de un alt furnizor de găzduire, Nexon Host, a cărui infrastructură a facilitat cumva anunțul malicios.

Ben Cartwright-Cox, expert în BGP și creator al suitei BGP Tools, a numit aceste scăpări “erori prostești, care puteau fi prevenite”. Softaculous, Hetzner și Zet.net

Sursa: Ars Tehnica Technology

Formular 230 Asociatia Science&Technology

Cât de util a fost acest articol pentru tine?

Dă click pe o steluță să votezi!

Medie 0 / 5. Câte voturi s-au strâns din 1 ianuarie 2024: 0

Nu sunt voturi până acum! Fii primul care își spune părerea.

Întrucât ai considerat acest articol folositor ...

Urmărește-ne pe Social Media!

Ne pare rău că acest articol nu a fost util pentru tine!

Ajută-ne să ne îmbunătățim!

Ne poți spune cum ne putem îmbunătăți?

O eroare comică cu consecințe serioase: cum un atac BGP a infectat rețelele

Revista “Ştiinţă şi Tehnică“, cea mai cunoscută şi longevivă publicaţie de popularizare a ştiintelor din România

Leave a Reply

Your email address will not be published. Required fields are marked *

  • Rating