Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через протокол BGP, благодаря которому удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.
Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через протокол BGP, благодаря которому удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.
Компания Softaculous поставляет одноимённую платформу для автоматизации установки web-приложений, интегрируемую с панелями управления хостингом cPanel, Plesk, DirectAdmin и ispmanager, а также развивает конструктор сайтов SitePad, панель управления хостингом Webuzo, систему резервного копирования Backuply и панель Virtualizor для управления виртуальными серверами. Во время атаки злоумышленникам удалось опубликовать фиктивное обновление к панели Virtualizor, содержащее вредоносный код. Число пользователей, установивших данное обновление, пока не ясно.
Фиктивный BGP-анонс, меняющий маршрутизацию для подсети 162.55.80.0/24, был отправлен из автономной системы AS62390 (NexonHost) через транзитного провайдера AS6204 (Zet.net). Нарушение маршрутизации продолжалось 33 часа с 28 августа 23:57 (MSK) до 30 августа 08:50 (MSK). Вероятность прохождения запроса через сервер атакующего в пиковые фазы атаки оценивалась в 72% (266 из 368 BGP-пиров применили фиктивный маршрут).
Пользователям продуктов Softaculous, которыми как правило являются хостинг-провайдеры, рекомендовано проверить свои системы на предмет активности вредоносного ПО и поменять пароль доступа к сервисам Softaculous. Администраторам Virtualizor рекомендовано считать свои системы потенциально скомпрометированными и поменять ключи доступа к API и клиентские ключи. В качестве одного из индикаторов компрометации отмечается появление в системе файла "/etc/systemd/system/java-jre-update.service". Клиентам, вводившим в период атаки номера платёжных карт на сайте softaculous.com/clients, следует проверить наличие подозрительных транзакций.
Домены, которые затронула атака:
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Мошенники начали атаковать пользователей через роутеры | 0 | 14.76 | 23-08-2026 |
| 2 | Хакеры атаковали несколько интернет-компаний с помощью уязвимостей реестра Роскомнадзора | 0 | 0 | 14-03-2019 |
| 3 | Хакеры научились воровать аккаунты с помощью роутеров | 0 | 10 | 20-08-2026 |
| 4 | Инфраструктура Bi.Zone подверглась мощной DDoS-атаке | 0 | 0 | 01-02-2023 |
| 5 | "Лаборатория Касперского" выявила атаки на российские компании | 0 | 14.65 | 07-08-2026 |
| 6 | Инфраструктуру "Сколково" атаковали хакеры, которые получили доступ к некоторым ресурсам | 0 | 0 | 29-05-2023 |
| 7 | "Вкусно - и точка" подвергалась хакерским атакам | 0 | 0 | 21-07-2025 |
| 8 | Хакеры взломали сайт, почту и Twitter Скотленд-Ярда | 0 | 0 | 20-07-2019 |
| 9 | РКН: инфраструктуру провайдера Lovit атаковали из США, Германии, Швеции | 0 | 0 | 24-03-2025 |