Hackers secuestran rutas BGP para colar un update falso de Virtualizor
Un ataque de secuestro BGP contra la infraestructura de Softaculous permitio entregar una actualizacion maliciosa de Virtualizor a un pequeno numero de servidores.

Softaculous, la empresa detrás del panel de control Virtualizor, ha avisado de que un atacante secuestró el enrutamiento BGP de su infraestructura de actualizaciones y coló un paquete malicioso en un puñado de instalaciones. El incidente ocurrió entre las 20:57 UTC del 28 de agosto y las 06:10 UTC del 30 de agosto, cuando el atacante redirigió un bloque de direcciones IP alojadas en Hetzner que pertenecían a Softaculous. Gracias a esa maniobra, el tráfico destinado a los sistemas de actualización y al portal de facturación acabó en servidores controlados por los atacantes.
El secuestro BGP es una técnica conocida: un operador anuncia rutas que no le pertenecen y, si otros aceptan esa ruta fraudulenta como la preferida, el tráfico se desvía. En este caso, los atacantes usaron esa redirección para entregar una actualización maliciosa de Virtualizor a los servidores que la solicitaron durante la ventana de tiempo. Softaculous reconoce que fue un número pequeño de instalaciones, "un puñado de servidores", no toda la base de usuarios.
Como las peticiones fueron redirigidas a los servidores de los atacantes, la compañía no tiene logs de lo que ocurrió durante ese periodo. Por eso, recomienda a los administradores de Virtualizor que comprueben si existe el servicio /etc/systemd/system/java-jre-update.service. Si aparece, deben rotar y restringir las credenciales de API, auditar el sistema en busca de claves SSH no autorizadas, cuentas extrañas, tareas programadas y conexiones salientes. También aconseja a quienes accedieron al área de clientes o introdujeron datos de pago durante la ventana de ataque que cambien sus contraseñas, revisen la actividad de sus cuentas y vigilen los movimientos de sus tarjetas.
La investigación sigue abierta, pero por ahora no hay indicios de que otros productos de Softaculous se hayan visto afectados. El enrutamiento ya se ha restaurado, el certificado fraudulento se ha reportado para su revocación y la compañía ha publicado Virtualizor 3.2.9.9 con una herramienta de "Security Analyzer" en el panel de administración. Además, planea firmar criptográficamente todos los paquetes de software en el futuro y migrar a una infraestructura más segura.
Lo que queda por ver es si el ataque fue un caso aislado o un patrón que otros actores repliquen contra proveedores de software de gestión de servidores. La falta de logs complica saber el alcance real, y la recomendación de la compañía de revisar cada sistema es, de momento, la única medida de protección posible.
##Relacionado

Microsoft corrige casi 400 fallos de seguridad, uno ya explotado
Microsoft publica su parche de agosto con 398 vulnerabilidades corregidas, incluido un fallo que ya se está explotando activamente.

Por qué el mejor seguridad perimetral sigue fallando con sesiones de alto riesgo
Las herramientas de seguridad perimetral actuales fallan al no considerar el contexto de la infraestructura detrás de cada sesión. Spur propone enriquecer las sesiones con señales en tiempo real.

Novocure sufre un ciberataque y expone datos de 1.400 pacientes de cáncer
La compañía de oncología Novocure ha notificado a la SEC un acceso no autorizado a sus sistemas en agosto, afectando a más de 1.400 pacientes en EE. UU.