Het BGP-kapingsincident waarbij criminelen eind augustus een vervalste update van hostingpaneel Virtualizor verspreidden, blijkt technisch geraffineerder dan eerder bekend was. Nieuwe analyse van The Hacker News laat zien hoe de aanvallers een geldig Let’s Encrypt-certificaat bemachtigden voor hun nepserver, waardoor slachtoffers geen certificaatwaarschuwing te zien kregen. Omdat de update-client van Virtualizor geen cryptografische controle uitvoert op binnenkomende pakketten, accepteerden getroffen systemen de vervalste update zonder verzet.
Eenmaal binnen pasten de aanvallers drie legitieme Virtualizor-bestanden aan. Een cronjob met root-rechten voerde daarna kwaadaardige code uit: die installeerde Java 17, haalde een payload op en zette persistentie op via de systemd-service java-jre-update.service. Ook voegden ze een eigen SSH-sleutel toe aan het root-account en creëerden ze het account proxyuser, waarop vanaf IP-adres 193.32.127[.]248 succesvol werd ingelogd. De payload stond op /usr/lib/jvm/.cache/jre-runtime.dat en communiceerde met de domeinen cdn[.]nerat[.]cc en connect[.]ne-rat[.]xyz.
Hostingbedrijf AlbaHost meldde dat 5 van de 34 gecontroleerde Virtualizor-hypervisors dezelfde besmetting vertoonden. Virtualizor benadrukt dat er geen uitputtende lijst van getroffen servers bestaat en roept beheerders op zelf te controleren op de SSH-sleutel met fingerprint SHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8, het account proxyuser en onbekende cronjobs — en vóór het opschonen eerst contact op te nemen met support, om bewijsmateriaal veilig te stellen.
Lees de tijdlijn van de kaping en het advies van Softaculous in ons eerdere artikel.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.