Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous"  +/
Сообщение от opennews (??), 02-Сен-26, 09:57 
Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через BGP, благодаря которой удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=66196

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


2. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +1 +/
Сообщение от Аноним (2), 02-Сен-26, 09:59 
> так как автоматическая проверка владения доменами прошла через подменённые хосты.

А можно чуть подробнее для тех кто в танке?

Ответить | Правка | Наверх | Cообщить модератору

13. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +/
Сообщение от Аноним (13), 02-Сен-26, 10:36 
Это то вполне понятно. Анонсировали что сети XX.YY.ZZ.MM/MM которые принадлежали компании находятся по другому маршруту другого провайдера и подсунили своё оборудование, а после этого получить сертификат уже дело совсем несложное.
Интересно другое как BGP-анонс то прошел?
Ответить | Правка | Наверх | Cообщить модератору

17. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +1 +/
Сообщение от Pahanivo (ok), 02-Сен-26, 11:05 
Как как - или роутер на стыке сломали, или к аккаунту RIR доступ получили, или у оператора админ тупой зумер. Вариантов масса.
Ответить | Правка | Наверх | Cообщить модератору

18. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +/
Сообщение от пох.. (?), 02-Сен-26, 11:16 
> Интересно другое как BGP-анонс то прошел?

подвальный LIR не фильтровал анонсы от своих хомячков. А неподвальным и не полагается так делать.

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

4. Скрыто модератором  –1 +/
Сообщение от Аноним (4), 02-Сен-26, 10:01 
Ответить | Правка | Наверх | Cообщить модератору

5. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  –1 +/
Сообщение от онанист (?), 02-Сен-26, 10:19 
Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты


кто тут был против минцифры? :-)

Ответить | Правка | Наверх | Cообщить модератору

9. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +2 +/
Сообщение от Аноним (13), 02-Сен-26, 10:28 
> кто тут был против минцифры? :-)

А минцифра тут нифига не поможет. У минцифры есть практически полный аналог LetsEncrypt (отличия что нету автоматического получения для поддоменов).

Ответить | Правка | Наверх | Cообщить модератору

21. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +/
Сообщение от Tty4 (?), 02-Сен-26, 12:12 
Вы ошибаетесь. Не буду говорить про Минцифры (как говорится, рыба гниёт с головы), но получение сертификатов к домену по паспорту заиграло другими красками
Ответить | Правка | Наверх | Cообщить модератору

14. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  –4 +/
Сообщение от Аноним (14), 02-Сен-26, 10:39 
Что толку выть на сертификаты минцифры, гораздо действеннее будет продемонстрировать левый сертификат, скажем, для goggle.com, с корректной подписью этой самой минцифры. Это убедит кого угодно. А без этого страшилка не выглядит убедительной.
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

16. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +1 +/
Сообщение от Pahanivo (ok), 02-Сен-26, 11:02 
Большой брат сделает это с легкостью, ибо минцифра в их юрисдикции, да и без разрешения большого брата они бы и сертификаты не смогли делать в принципе. Один нюанс - они ничего не демонстрируют и не афишируют, там все негласно.
Ответить | Правка | Наверх | Cообщить модератору

22. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +/
Сообщение от Аноним (22), 02-Сен-26, 12:27 
CTlogs для опеннетных экспертов не существуют.
Ответить | Правка | Наверх | Cообщить модератору

8. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  –3 +/
Сообщение от Аноним (8), 02-Сен-26, 10:27 
> Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.

Ну-ка, напомните, на чьих сертификатах сидят Госуслуги?

Ответить | Правка | Наверх | Cообщить модератору

10. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +2 +/
Сообщение от Аноним (13), 02-Сен-26, 10:29 
на "GlobalSign nv-sa"/"GlobalSign" и чЁ?
Ответить | Правка | Наверх | Cообщить модератору

11. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  –1 +/
Сообщение от Аноним (8), 02-Сен-26, 10:30 
Ууу, блин, уже на Глобалсайне. А одно время были на летсенкрипте.
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

12. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  –2 +/
Сообщение от Аноним (13), 02-Сен-26, 10:32 
любопытства ради, BGP анонсы - всё ещё не подписываются что ли??
Ответить | Правка | Наверх | Cообщить модератору

15. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +2 +/
Сообщение от Аноним (15), 02-Сен-26, 10:57 
как это должно происходить, пачку подписывать смысла нет, так как дерево провайдеров и каждый добавляет свои сети, каждый маршрут подписывать железо расплавится хэши проверять, хотя асики после майнинга дешевенькие должны быть, но блин это же опять 5ти этажные здания набитые асиками которым нужна собственная аэс, а водичкой из системы охлаждения асиков обогревать ближайший город...ценник будет такой что смысла нет, дешевле вот так, всем компенсировать постфактум
Ответить | Правка | Наверх | Cообщить модератору

19. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +/
Сообщение от пох.. (?), 02-Сен-26, 11:18 
их незачем подписывать - они не с паблик wifi принимаются.
Т.е. автор мусорного анонса - известен. И тот дятел который от него такое принял - тоже. И хрен ли ты ему вот сделаешь, он вообще в другом городе.

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

20. "Атакующие использовали BGP для подмены сервера обновлений Vi..."  +/
Сообщение от sshutdown0w (ok), 02-Сен-26, 11:46 
Подписываю, но не все, а это как коммунизм в отдельно взятой стране.
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру