BGP eltérítés
Egy támadó BGP route hijackinggel eltérítette a Softaculous infrastruktúrájába irányuló internetes forgalmat, és ezen keresztül rosszindulatú frissítést juttatott el egyes Virtualizor szerverekre. Augusztus 28–30. között az AS62390 egy, a Hetznerhez tartozó 162.55.80.0/24 tartományt kezdett jogosulatlanul hirdetni. Mivel ez specifikusabb útvonal volt a Hetzner normál /16 hirdetésénél, számos hálózat automatikusan ezt választotta. A támadás két hullámban zajlott, aktív időszakaiban a Softaculous becslése szerint egy szervernek körülbelül 72% esélye volt arra, hogy az eltérített útvonalat használó hálózaton legyen.
A támadó ráadásul érvényes TLS-tanúsítványt is szerzett, mert a Let’s Encrypt domainellenőrző forgalma szintén az eltérített útvonalon haladt. Így a felhasználók nem kaptak HTTPS-figyelmeztetést. Ennél súlyosabb, hogy a Virtualizor frissítője nem ellenőrizte kriptográfiailag a letöltött csomag aláírását, ezért néhány szerver elfogadta és telepítette a támadó módosított update-jét. A gyártó nem tud teljes érintetti listát készíteni, mert ezek a kérések nem jutottak el a saját naplóihoz.
A Virtualizor-üzemeltetőknek elsősorban az /etc/systemd/system/java-jre-update.service jelenlétét kell ellenőrizniük, továbbá ismeretlen SSH-kulcsokat, felhasználókat, scheduled taskokat és gyanús kimenő kapcsolatokat keresniük, valamint API-kulcsokat és credentialöket rotálniuk. Az incidens jól elkülöníti a HTTPS és a szoftvercsomag integritásának szerepét, a TLS önmagában nem véd, ha a hálózati útvonal eltéríthető és a letöltött update nincs külön, megbízható kulccsal aláírva és ellenőrizve.