VMTech
Razgovarajmo

BGP otmica kompromitovala Virtualizor ažuriranja i root pristup

BGP otmica kompromitovala Virtualizor ažuriranja i root pristup

Preusmereni saobraćaj doneo zlonamerni paket

Virtualizor je saopštio da su napadači BGP otmicom preusmerili saobraćaj ka servisima Softaculous-a i tokom tog preusmeravanja pojedinim instalacijama isporučili izmenjeni paket za ažuriranje. Incident je trajao približno od 28. avgusta u 20:57 UTC do 30. avgusta u 06:10 UTC, dok je hosting provajder AlbaHost na 5 od 34 proverena Virtualizor hipervizora utvrdio kompromitaciju sa root privilegijama.

Prvo rutno oglašavanje sa putanjom koju je Virtualizor označio neovlašćenom pojavilo se 28. avgusta u 20:57:30 UTC. Saobraćaj namenjen Softaculous servisima završavao je na infrastrukturi pod kontrolom napadača. Tokom perioda preusmeravanja napadač je pribavio važeći Let's Encrypt sertifikat, zbog čega korisničke veze nisu prikazivale upozorenje o sertifikatu.

Instalacija koja je proveravala ažuriranje u tom intervalu mogla je da preuzme izmenjeni paket. Klijent za ažuriranje nije imao kriptografsku proveru paketa, pa ga nije odbio na toj osnovi. Virtualizor navodi da nema konačan spisak pogođenih sistema niti raspon zahvaćenih verzija, zbog čega preporuka važi za proveru svakog servera.

Tragovi kompromitacije i mehanizam trajnosti

AlbaHost je naveo da su zlonamerne komande ubačene u tri legitimna Virtualizor fajla, a da je naknadno root cron zadatak izvršavao izmenjeni kod. Kod je dodavao ključ pod kontrolom napadača na root nalog, instalirao Java 17 ako nije bila prisutna, preuzimao Java payload i izvršavao ga sa root ovlašćenjima.

Payload je uspostavljao trajnost putem systemd servisa i stvarao neovlašćeni nalog proxyuser. U logovima provajdera zabeležena je uspešna SSH prijava lozinkom na taj nalog sa adrese 193.32.127[.]248. U pregledanom okruženju AlbaHost nije potvrdio izmene korisničkih virtuelnih privatnih servera niti je nezavisno potvrdio izvoz baze podataka.

Virtualizor upozorava i da su sesije korisničkog portala i unos podataka za plaćanje tokom incidentnog intervala mogli dospeti do servera napadača. Do 2. septembra kompanija nije prijavila potvrđenu krađu korisničkih naloga ili podataka za plaćanje. Korisnicima koji su se prijavili ili unosili podatke za plaćanje savetuje se promena lozinke, provera aktivnosti naloga i pregled izvoda kartice kada je primenljivo.

Šta operatori treba da urade

Virtualizor je 1. septembra objavio Patch 9, odnosno izdanje 3.2.9.9, sa Security Analyzer alatom za pretragu poznatih indikatora kompromitacije. Među njima su systemd jedinica /etc/systemd/system/java-jre-update.service, payload u putanji /usr/lib/jvm/.cache/jre-runtime.dat, izmenjeni Virtualizor fajlovi i tragovi povezanih domena. Potpisivanje paketa kriptografskim ključem u tom trenutku još nije bilo uvedeno.

Operatori treba da pokrenu zvanični skener, sačuvaju dokaze i kontaktiraju podršku pre sanacije pozitivnog hosta. Neophodno je rotirati sve Virtualizor API ključeve, ograničiti API i SSH pristup na pouzdane IP adrese, ukloniti nepoznate ključeve i proveriti naloge, SSH ključeve, cron zadatke i neočekivane odlazne veze. Izmenjene osnovne fajlove treba vratiti iz pouzdanog izvora ili ponovo instalirati, dok je za potvrđenu root kompromitaciju čista obnova hosta najpouzdaniji dugoročni korak za vraćanje poverenja u sistem.

#bgpsecurity#supplychain#linuxsecurity#virtualizor
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 02.09.2026
Instagram

BGP otmica kompromitovala Virtualizor ažuriranja i root pristup

Otvorite objavu na Instagramu ↗