• 3 minuti
  • Pubblicato
  • Aggiornato

Attacco BGP: aggiornamento malevolo su Virtualizor compromette VPS

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Attacco BGP: aggiornamento malevolo su Virtualizor compromette VPS QWERTYmag © www.qwertymag.it
Attacco BGP: aggiornamento malevolo su Virtualizor compromette VPS © www.qwertymag.it

Un attacco di BGP hijacking ha permesso a hacker di distribuire aggiornamenti malevoli per Virtualizor, compromettendo alcune installazioni VPS. Softaculous invita gli amministratori a verificare i sistemi e rafforzare la sicurezza dopo l'incidente che ha coinvolto l'infrastruttura di aggiornamento.

Un gruppo di hacker ha sfruttato una vulnerabilità nell'infrastruttura di aggiornamento di Virtualizor, il pannello di controllo VPS di Softaculous, per distribuire aggiornamenti malevoli a una parte limitata di server. L'attacco, avvenuto tra le 20:57 UTC del 28 agosto e le 06:10 UTC del 30 agosto, è stato reso possibile da una manomissione del routing BGP che ha permesso di deviare il traffico destinato ai sistemi di aggiornamento e al portale clienti di Softaculous verso server controllati dagli attaccanti.

Come è avvenuto il dirottamento BGP

Il BGP hijacking si verifica quando un operatore di rete annuncia in modo fraudolento rotte IP appartenenti ad altri, inducendo altri operatori a instradare il traffico verso destinazioni non legittime. In questo caso, l'attaccante ha dirottato un blocco di indirizzi IP ospitati da Hetzner, intercettando così le richieste di aggiornamento di Virtualizor e del portale di fatturazione. Questo ha consentito la distribuzione di un pacchetto di aggiornamento malevolo a un numero ristretto di installazioni che hanno effettuato l'update durante la finestra temporale dell'attacco.

Impatto e raccomandazioni di Softaculous

Softaculous ha confermato che solo una "manciata di server" è stata colpita, ma raccomanda agli amministratori di verificare la presenza del servizio sospetto /etc/systemd/system/java-jre-update.service. In caso di rilevamento, è necessario ruotare e limitare le credenziali API, controllare la presenza di chiavi SSH non autorizzate, account sospetti, task pianificati e connessioni in uscita anomale. Gli utenti che hanno effettuato l'accesso all'area clienti o inserito dati di pagamento durante l'incidente dovrebbero cambiare password, monitorare l'attività dell'account e controllare gli estratti conto.

Risposta e misure di sicurezza future

Softaculous ha già ripristinato il routing corretto, segnalato il certificato fraudolento per la revoca e rilasciato la versione 3.2.9.9 di Virtualizor il 1° settembre, che introduce uno strumento "Security Analyzer" nel pannello di amministrazione. L'azienda prevede inoltre di implementare la firma crittografica per tutti i pacchetti software e di migrare verso un'infrastruttura più sicura. L'indagine sull'incidente è ancora in corso, ma al momento non risultano coinvolti altri prodotti Softaculous.

Contesto e precedenti nel settore

Attacchi alla catena di fornitura e compromissioni tramite infrastrutture di aggiornamento stanno diventando sempre più frequenti nel settore IT. Anche altre piattaforme hanno subito interruzioni o vulnerabilità critiche negli ultimi mesi, come dimostrato dal blackout globale che ha colpito GitHub e i suoi servizi, documentato in questo approfondimento su problemi di disponibilità e sicurezza delle infrastrutture software.

Articoli correlati