¿Tu servidor funciona con Virtualizor? La palabra «tu» necesita una comprobación urgente

¿Tu servidor funciona con Virtualizor? La palabra «tu» necesita una comprobación urgente

La amenaza llegó por un canal oficial que durante años se consideró fiable.

image

El sistema en el que los administradores confiaban para gestionar la infraestructura de servidores de repente se convirtió en un vector de infección. El atacante interceptó el tráfico de Softaculous y entregó un paquete malicioso a varias instalaciones de Virtualizor cuando los paneles comprobaban automáticamente la existencia de actualizaciones.

Softaculous es un desarrollador de software para alojamiento web. La empresa es conocida por su instalador homónimo de WordPress, Joomla y otras aplicaciones web, que los proveedores integran en los paneles de control. Virtualizor es también un producto de Softaculous, que ayuda a crear servidores virtuales, distribuir recursos entre ellos y gestionarlos a través del navegador.

El incidente duró desde las 20:57 del 28 de agosto hasta las 06:10 del 30 de agosto, hora UTC. Una red ajena anunció una ruta más específica hacia el rango 162.55.80.0/24 en la infraestructura de Hetzner. Debido a las particularidades del protocolo BGP, parte de Internet aceptó el anuncio y dirigió las solicitudes al servidor del atacante.

El secuestro afectó a los sistemas de actualización de Virtualizor, así como a las secciones de clientes y de pagos de Softaculous. El atacante obtuvo un certificado TLS válido de Let's Encrypt, ya que la verificación automática de dominios también pasó por la ruta suplantada. Por eso las aplicaciones y los navegadores no mostraron advertencias sobre el certificado.

Los clientes de Virtualizor no verificaban la firma digital de los paquetes y aceptaron la actualización modificada como si fuera legítima. Softaculous confirmó la infección de varios servidores; sin embargo, es imposible elaborar una lista exacta: las respuestas maliciosas provenían de un sistema ajeno y no entraron en los registros de la empresa. Se recomienda inspeccionar cada instalación.

El principal indicador de infección es el archivo /etc/systemd/system/java-jre-update.service y el servicio asociado java-jre-update. Se aconseja a los administradores no eliminar la evidencia por su cuenta, sino conservar los rastros, contactar con el soporte, cambiar las claves API y revisar claves SSH desconocidas, cuentas, tareas cron y las conexiones salientes.

La enrutación ya se ha restablecido y el certificado falso se ha enviado para revocación. Softaculous ya lanzó Virtualizor 3.2.9.9 con una herramienta para buscar huellas conocidas de infección. La empresa también prometió implementar la firma digital para todos los paquetes de software, de modo que los paneles rechacen las actualizaciones modificadas incluso si el tráfico se vuelve a interceptar.