Siber saldırganlar, barındırma sağlayıcıları, veri merkezleri ve diğer büyük altyapı şirketlerinin kullandığı bulut yönetim yazılımlarının güncellendiği bir internet alanı parçasını ele geçirerek ağlara kötü amaçlı yazılım bulaştıran sıra dışı bir tedarik zinciri saldırısı düzenledi.
Oldukça iyi koordine edilmiş bu operasyonda kimliği belirsiz saldırganlar, barındırma sağlayıcısı Hetzner Online’ın yönlendirme güvenliği altyapısındaki ve geçerli TLS sertifikaları alma sürecindeki zayıflıklardan faydalandı. Ortaya çıkan bu açıklar, saldırganların Birleşik Arap Emirlikleri merkezli Softaculous’a tahsis edilen IP adreslerinin kontrolünü ele geçirmek için başarılı bir BGP (Sınır Geçit Protokolü) kaçırma saldırısı gerçekleştirmesine olanak tanıdı. Softaculous, web yazılımlarını yüklemek ve yönetmek için bir platform sunmasının yanı sıra, sanallaştırılmış ortamların yönetim platformu Virtualizor’un da geliştiricisi konumunda.
Softaculous, söz konusu IP adreslerini güncellemeleri yayınlamak, müşteri ve faturalandırma sitelerini barındırmak için kullanıyordu. Saldırganlar, ele geçirdikleri bu alanın kontrolünü alınca, adresleri farkında olmayan kullanıcılara güncelleme süsü verilmiş kötü amaçlı yazılımları dağıtmak için kullanmaya başladı.
Önlenebilir Basit Hatalar
Softaculous’un barındırma sağlayıcısı Hetzner Online’daki yönlendirme güvenliği yapılandırmasındaki gevşeklik, bu saldırının önündeki en büyük engeli kaldırdı. Saldırının başarılı sonuçlanmasında çok sayıda başka hata da etkili oldu. En dikkat çekici detay ise Softaculous’un, yazılım geliştirmede en temel güvenlik adımlarından biri olan ve kod imzalama yoluyla güncellemelerin doğrulanmasını gerektiren kurala uymamasıydı.
Softaculous, Pazartesi günü yayımladığı uyarıda şu ifadelere yer verdi: “Olayın gerçekleştiği zaman diliminde, trafiği yönlendirilen bir Virtualizor kurulumu saldırganın sunucusundan kötü amaçlı bir güncelleme paketi almış olabilir. Ürün güncelleme istemcilerimiz henüz güncelleme paketlerini kriptografik olarak doğrulamıyordu, bu nedenle değiştirilmiş bir paket bu gerekçeyle reddedilmeyecekti. Yalnızca çok az sayıda sunucunun gerçekten etkilendiğini düşünüyoruz, ancak kesin bir liste sunamadığımız için lütfen aşağıdaki kontroller kapsamında her Virtualizor sunucusunu risk altında kabul edin.”
Şirketin "çok az sayıda sunucu" öngörüsüne rağmen, sahadan gelen ilk veriler durumun sandığından daha ciddi olabileceğine işaret ediyor. Bir barındırma sağlayıcısı, kontrol ettiği 34 hipervizörden 5'inde saldırganların kalıcı kök (root) erişimi ihlali yarattığını tespit etti. Ele geçirilen IP adresleri üzerinden dağıtılan bu kötü amaçlı Virtualizor güncellemesinin, sistemlerde kalıcı root erişimi sağladığı doğrulandı.
Hetzner Online’daki gevşek yapılandırma, saldırganların 33 saatlik bir zaman diliminde iki farklı dönemde trafiği aralıklı olarak yanlış yönlendirmesine olanak tanıdı. Hetzner Online, saldırı başladıktan 12 saat sonra doğru yolu duyurarak adres alanının kontrolünü yeniden ele aldı. Ancak daha sonra yolu duyurmayı bırakınca saldırganlar aynı kaçırma işlemini ikinci kez gerçekleştirdi. Bu ikinci saldırıda Hetzner’ın tepki vermesi neredeyse 10 saat sürdü ve bu süre boyunca saldırı aktif kaldı.