BGP Hijack Delivers Malicious Virtualizor Update That Establishes Persistent Root Access
Un ataque de secuestro del Protocolo de Puerta de Enlace Fronteriza (BGP) redirigió de manera ilícita el tráfico de Softaculous, permitiendo a los atacantes enviar un paquete malicioso de Virtualizor a ciertas instalaciones. Durante este periodo, los responsables consiguieron un certificado válido para que las conexiones no mostraran advertencias y, dado que el sistema carecía de verificación criptográfica de paquetes, las instalaciones afectadas aceptaron la actualización modificada que introdujo accesos no autorizados con privilegios de root.
Los operadores afectados detectaron modificaciones maliciosas en archivos legítimos ejecutados mediante tareas programadas, lo que facilitó la instalación de software adicional, la creación de una clave de acceso no autorizada en la cuenta principal, la configuración de un servicio persistente y el registro de un nuevo usuario. Aunque el problema afectó a un número reducido de servidores, la empresa proveedora aconsejó revisar todos los equipos al no contar con un registro definitivo de las versiones o instalaciones que recibieron el paquete alterado.
Como respuesta al incidente, se lanzó una actualización que incluye un analizador de seguridad y se emitieron recomendaciones detalladas para los administradores. Entre las medidas figuran la ejecución del escáner oficial, la rotación de credenciales, la revisión de claves y usuarios desconocidos, así como la auditoría de conexiones y tareas programadas en busca de persistencia, además de contactar al soporte técnico antes de realizar cualquier remediación para conservar las evidencias.