Hackers distribuíram atualizações maliciosas para o software de gerenciamento VPS Virtualizor depois de sequestrar o roteamento BGP da infraestrutura de atualizações e redirecionar as solicitações para servidores maliciosos.
O Virtualizor é um painel de controle web legado da Softaculous, usado por provedores de hospedagem para criar, vender e gerenciar servidores privados virtuais, os VPS.
Em um aviso urgente, a empresa informou que, entre 20h57 UTC de 28 de agosto e 06h10 UTC de 30 de agosto, um atacante desviou um bloco de endereços IP hospedados pela Hetzner em um ataque de sequestro de BGP, sigla para Border Gateway Protocol.
Com isso, o threat actor conseguiu desviar o tráfego dos sistemas de atualização de software da Softaculous e do portal do cliente e faturamento.
O sequestro de BGP ocorre quando um operador de rede anuncia falsamente uma rota para endereços IP pertencentes a outra organização. Outras redes podem aceitar essa rota fraudulenta como se fosse a preferencial.
Ao receber o tráfego dessa forma, o atacante pode modificá-lo ou redirecioná-lo para destinos maliciosos.
Segundo a Softaculous, o sequestro de BGP permitiu que os hackers entregassem uma atualização maliciosa do Virtualizor a um pequeno número de instalações.
“Confirmamos que um pacote de atualização malicioso do Virtualizor foi entregue a um pequeno número de instalações que verificaram atualizações enquanto seu tráfego estava sendo desviado”, afirmou a empresa.
“Isso afetou um punhado de servidores, e não a base geral de usuários do Virtualizor.”
Como as solicitações foram redirecionadas para o atacante, a fornecedora de software não possui logs. A Softaculous recomenda que os operadores do Virtualizor verifiquem a presença do serviço:
/etc/systemd/system/java-jre-update.service
Se o arquivo for encontrado, os administradores devem rotacionar e restringir as credenciais da API, além de auditar os sistemas em busca de chaves SSH, contas, tarefas agendadas e conexões de saída não autorizadas.
Além disso, usuários que acessaram a área do cliente da Softaculous ou informaram dados de pagamento durante a janela do incidente devem redefinir suas senhas, revisar a atividade da conta e monitorar os lançamentos no cartão.
A investigação da Softaculous sobre o caso ainda está em andamento, mas não há indícios de que outros produtos da empresa tenham sido afetados.
A companhia informou que o roteamento já foi restaurado, que o certificado fraudulento foi reportado para revogação e que uma nova versão do Virtualizor, a 3.2.9.9, foi lançada em 1º de setembro com uma ferramenta “Security Analyzer” no painel de administração.
A empresa também planeja implementar assinatura criptográfica para todos os pacotes de software daqui em diante e migrar para uma infraestrutura melhor.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...