BGP-eltérítésen át érkezett rosszindulatú Virtualizor-frissítés biztosít tartós root-hozzáférést

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Virtualizor szerint a támadók Border Gateway Protocol (BGP) eltérítést használtak a Softaculous forgalom átirányítására. Az így eltérített frissítési forgalmon keresztül rosszindulatú Virtualizor csomagot juttattak el néhány telepítésre. Egy tárhelyszolgáltató fiók külön közölte, hogy a 34 ellenőrzött Virtualizor hypervisor közül 5-nél root szintű kompromittálódást találtak.

Az incidens időablaka nagyjából augusztus 28. 20:57 (UTC) és augusztus 30. 06:10 (UTC) közé esik. A Virtualizor szerint minden üzemeltetőnek ellenőriznie kell a szervereit, mert a cégnek nincs pontos verziótartománya vagy végleges listája azokról a telepítésekről, amelyek megkapták a csomagot.

A Virtualizor szeptember 1-jén kiadta a 9-es javítócsomagot Security Analyzerrel, de a gyártó közölte, hogy a kriptográfiai csomagaláírás továbbra is jövőbeli feladat. Az üzemeltetőknek futtatniuk kell a hivatalos szkennert, cserélniük és szigorítaniuk kell az API-hitelesítő adatokat, és minden szervert át kell vizsgálniuk a tartós jelenlét és az illetéktelen hozzáférés nyomai után.

„Ez néhány szervert érintett, nem a teljes Virtualizor felhasználói bázist” – írta a Virtualizor az incidensjelentésében.

Az első útvonal-bejelentés, amely tartalmazta a gyártó által azonosított útvonalat, augusztus 28-án 20:57:30-kor (UTC) jelent meg, erősítette meg a The Hacker News a RIPE Stat adatai alapján. A Virtualizor szerint az útvonal jogosulatlan volt. A Softaculous szolgáltatások forgalmát a támadó által üzemeltetett szerverre irányították át.

A támadó érvényes Let's Encrypt tanúsítványt szerzett az eltérítés időablakában. Az ezen a szerveren átmenő kapcsolatok ezért nem jeleztek tanúsítványhibát. Az a Virtualizor telepítés, amely ebben az időszakban ellenőrizte a frissítéseket, megkaphatta a módosított csomagot. A frissítő kliens nem használt kriptográfiai csomagellenőrzést, ezért ezen az alapon nem utasította el a csomagot.

A LowEndTalkon Member és Patron Provider jelöléssel megjelenő AlbaHost fiók szerint három legitim Virtualizor fájlba szúrtak be rosszindulatú parancsokat. Egy root cron feladat később lefuttatta a módosított kódot.

„Meg tudjuk erősíteni, hogy a 34 Virtualizor hypervisor node-unk közül 5 ugyanazokat a rosszindulatú módosításokat tartalmazta, amelyeket ebben a témában leírtak” – közölte az AlbaHost fiók.

A befecskendezett kód támadó által vezérelt kulcsot adott a root fiókhoz. Telepítette a Java 17-et, ha a runtime hiányzott. Letöltötte a Java payloadot, majd a payload root jogosultsággal futott le.

A payload egy systemd szolgáltatáson keresztül biztosított tartós jelenlétet. Létrehozott egy jogosulatlan, proxyuser nevű fiókot is. A szolgáltató naplóiban megjelent egy sikeres, jelszóalapú Secure Shell (SSH) bejelentkezés ehhez a fiókhoz a 193.32.127[.]248 címről.

Az AlbaHost fiók a vizsgált környezetben azt közölte, hogy nem találtak megerősített módosítást az ügyfelek virtuális privát szerverein, és önállóan nem tudtak megerősíteni egyetlen adatbázis-exportot sem.

A Virtualizor szerint az eltérítés időablakában a kliensfelület munkamenetei és a fizetési adatok beviteléhez kapcsolódó forgalom eljuthatott a támadó által üzemeltetett szerverre. Szeptember 2-ig a gyártó nem számolt be megerősített ügyfélfiók- vagy fizetési adatlopásról.

A gyártó útmutatása a következő csoportokra vonatkozik:

  • Virtualizor üzemeltetők – Ellenőrizzenek minden szervert, mert nincs ismert érintett verziótartomány vagy végleges lista az érintett szerverekről.
  • Azok a kliensfelület-felhasználók, akik az incidens időablakában bejelentkeztek vagy fizetési adatokat adtak meg – Állítsák vissza a kliensfelület jelszavát, változtassák meg mindenhol, ahol újrahasználták, nézzék át a fióktevékenységet, és ellenőrizzék a kártyakivonatokat, ha az incidens időablakában fizetési adatokat adtak meg. A Client Center API-t használók forgassák meg a kulcsaikat, és frissítsék azokat a szervereiken.
  • Más Softaculous termékek üzemeltetői – Ellenőrizzék azokat a Webuzo, Softaculous, Backuply, SitePad és egyéb termékszervereket, amelyek az incidens időablakában frissítési ellenőrzést futtattak. A gyártó nem azonosított rosszindulatú csomagot ezekhez a termékekhez, és a vizsgálatát még nem zárta le.

Mit tegyenek a Virtualizor üzemeltetők

A Virtualizor az alábbi lépéseket javasolja az üzemeltetőknek:

  • Ellenőrizzék, hogy létezik-e a /etc/systemd/system/java-jre-update.service. Ha igen, őrizzék meg a bizonyítékokat, és lépjenek kapcsolatba a Virtualizor supporttal.
  • Forgassák meg az összes Virtualizor API-kulcsot, korlátozzák az API-hozzáférést megbízható IP-címekre, és távolítsák el az ismeretlen kulcsokat.
  • Vizsgálják át az ismeretlen SSH-kulcsokat, új felhasználókat, ütemezett feladatokat vagy cron jobokat, a váratlan kifelé irányuló kapcsolatokat, és korlátozzák az SSH-t megbízható IP-címekre.
  • Futtassák le a hivatalos scannert, amelynek letöltött scriptjére 2026. szeptember 2-án a következő SHA-256 értéket mérték: 73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48.
  • Pozitív találat esetén a javítás megkezdése előtt vegyék fel a kapcsolatot a supporttal, hogy a bizonyítékok megmaradjanak. A scanner által végzett izolálást tekintsék a már ismert indikátorok izolálásának. Ezt követően végezzenek további helyreállítást, hogy visszaállítsák a host megbízhatóságát.

A gyártó scannere a következő kompromittálási indikátorokat (IoC-kat) ellenőrzi:

  • systemd unit – /etc/systemd/system/java-jre-update.service
  • Telepített payload – /usr/lib/jvm/.cache/jre-runtime.dat
  • Payload SHA-256 – b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7
  • Jelzőfájl – /usr/lib/jvm/.cache/.installed
  • Jelzőfájl – /tmp/widdow.jar

Alapfájl – /usr/local/virtualizor/globals.php

Alapfájl – /usr/local/virtualizor/_universal.php

Alapfájl – /usr/local/virtualizor/zzvirtservice

Beinjektált szöveg – cdn[.]nerat[.]cc/installer/widdow.jar

Beinjektált szöveg – connect[.]ne-rat[.]xyz

Beinjektált szöveg – jre-runtime.dat

Command-and-control (C2) domain – cdn[.]nerat[.]cc

C2 domain – connect[.]ne-rat[.]xyz

SSH-kulcs anyag – AAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte

Szolgáltató által jelentett fiók – proxyuser

Szolgáltató által jelentett SSH-forrás – 193.32.127[.]248

Szolgáltató által jelentett IP és port – 31.77.220[.]138:2025

Szolgáltató által jelentett jelzőfájl – /tmp/.vz_svc_done

Szolgáltató által jelentett SSH-kulcs ujjlenyomat – SHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8

A Patch 9 release note szerint a Security Analyzer bekerült a release-candidate és a stabil ágakba. Az incidensről szóló tájékoztató Virtualizor 3.2.9.9 kiadásként hivatkozik rá, míg a release note a Virtualizor 3.2.9 (Release Candidate and Stable Branch) (Patch 9) nevet használja. Szeptember 2-ig a Virtualizor nem közölt sem a rosszindulatú csomag fájlnevét vagy hashét, sem az érintett frissítési csatornák listáját, és nem adott ki olyan buildet sem, amely kikényszeríti a csomagaláírást.

A scanner a már ismert nyomokat ellenőrzi és izolálja. A módosított Virtualizor-alapfájlokat ismert, megbízható forrásból kell visszaállítani, vagy újra kell telepíteni a rendszert. Az AlbaHost beszámolója szerint ha egy hoston igazolt a root kompromittálódása, hosszú távon csak a teljesen tiszta újratelepítés tekinthető megbízható megoldásnak.