Hakerlər qeyri-adi bir texnika istifadə edərək şəbəkələrə zərərli proqram təminatı tətbiq edən bir təchizat zəncirini həyata keçiriblər: hosting provayderləri, məlumat mərkəzləri və digər böyük infrastruktur şirkətləri tərəfindən istifadə olunan bulud idarəetmə proqramlarının yeniləndiyi bir hissə İnternet məkanını qaçıranlar.
Yaxşı əlaqəli əməliyyatda bilinməyən hücumçular hostinq provayder Hetzner Online-nin yönləndirmə təhlükəsizliyinin qurulmasında və etibarlı TLS sertifikatlarının əldə edilməsi prosesindəki zəifliklərdən istifadə ediblər. Bu səhvlər hücumçuların Softaculous-a təyin edilmiş IP ünvanlarının nəzarətini əldə etmək üçün BGP (Border Gateway Protocol) qaçıranmasını uğurla həyata keçirməsinə imkan verdi. Birləşmiş Ərəb Əmirliklərində yerləşən şirkət veb proqram təminatının quraşdırılması və idarə edilməsi üçün bir platforma yaradıcısıdır və virtuallaşdırılmış mühitlər üçün idarəetmə platforması olan Virtualizor-un inkişaf etdiricisidir.
Softaculous, yeniliklər üçün IP-lər istifadə edərək müştəri və hesablama saytını host edir. Qəfil edilmiş məkanın nəzarəti altında olan hücumçu, indi adreslərdən istifadə edərək, zərərli proqramları şübhəsiz istifadəçilərə yeniləmələr kimi gizlədəcək şəkildə təbliğ edirdi.
Softaculous hosting provayderindəki routing təhlükəsizliyinin zəif konfigüraциясы, Hetzner Online, hackə əsas töhfə verdi. Hücumun uğuruna bir çox digər səhvlər də səbəb oldu. Ən diqqəti çəkən odur ki, Softaculous proqram təminatının inkişafında ən çox görülən təhlükəsizlik addımlarından birini, kod imzalamasını istifadə edərək proqram təminatlarının yeniləmələrini təsdiqləməklə uğursuzluğa uğramışdır.
Hər hansı bir Virtualizor yükləməsinin trafik yönəldiyi hadisə pəncərəsi zamanı hücumçu serverindən zərərli bir yeniləmə paketi ala bilərdi, Softaculous bazar ertəsi xəbərdarlıq etdi. Məhsul yeniləmə müştərilərimiz yeniləmə paketlərini hələ kriptografik şəkildə yoxlamamışdılar, buna görə də dəyişdirilmiş paket bu əsasla rədd edilmədi. Bizcə yalnız bir neçə server əslində təsirləndi, lakin biz dəqiq siyahı verə bilmərik, buna görə hər bir Virtualizor serverini aşağıdakı yoxlamalar üçün əhatə dairəsi kimi qəbul edin.
Hetzner Online tərəfindən boş bir konfigürasiya oğruların 33 saatlıq bir pəncərədə iki dövrdə trafikə arabir yanlış yönləndirməsinə imkan verdi. Hetzner Online, hücumun başlamasından 12 saat sonra doğru yolu elan edərək ünvan məkanını geri aldı. Sonra Hetzner Online yolun elan edilməsini dayandırdı və hücumçu eyni qaçıruşu ikinci dəfə həyata keçirdi. Bu dəfə Hetzner reaksiya verməsinə 10 saat vaxt lazım oldu. Həmin vaxt oğurlama aktiv idi.
Xülasə — davamını mənbədə oxuyun.