Virtualizor-hack bleek geraffineerder: aanvallers verstopten achterdeur in root-account

Nieuwe technische details tonen hoe de BGP-kapers bij Virtualizor een geldig SSL-certificaat gebruikten en een eigen SSH-sleutel en gebruikersaccount aanmaakten voor blijvende toegang. Hostingbedrijf AlbaHost meldt vijf besmette hypervisors van de 34 gecontroleerde.

Het BGP-kapingsincident waarbij criminelen eind augustus een vervalste update van hostingpaneel Virtualizor verspreidden, blijkt technisch geraffineerder dan eerder bekend was. Nieuwe analyse van The Hacker News laat zien hoe de aanvallers een geldig Let’s Encrypt-certificaat bemachtigden voor hun nepserver, waardoor slachtoffers geen certificaatwaarschuwing te zien kregen. Omdat de update-client van Virtualizor geen cryptografische controle uitvoert op binnenkomende pakketten, accepteerden getroffen systemen de vervalste update zonder verzet.

Eenmaal binnen pasten de aanvallers drie legitieme Virtualizor-bestanden aan. Een cronjob met root-rechten voerde daarna kwaadaardige code uit: die installeerde Java 17, haalde een payload op en zette persistentie op via de systemd-service java-jre-update.service. Ook voegden ze een eigen SSH-sleutel toe aan het root-account en creëerden ze het account proxyuser, waarop vanaf IP-adres 193.32.127[.]248 succesvol werd ingelogd. De payload stond op /usr/lib/jvm/.cache/jre-runtime.dat en communiceerde met de domeinen cdn[.]nerat[.]cc en connect[.]ne-rat[.]xyz.

Hostingbedrijf AlbaHost meldde dat 5 van de 34 gecontroleerde Virtualizor-hypervisors dezelfde besmetting vertoonden. Virtualizor benadrukt dat er geen uitputtende lijst van getroffen servers bestaat en roept beheerders op zelf te controleren op de SSH-sleutel met fingerprint SHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8, het account proxyuser en onbekende cronjobs — en vóór het opschonen eerst contact op te nemen met support, om bewijsmateriaal veilig te stellen.

Lees de tijdlijn van de kaping en het advies van Softaculous in ons eerdere artikel.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.