HeadlinesBriefing favicon HeadlinesBriefing.com

BGP अपहरण Softaculous मैलवेयर अटैक रूटिंग सुरक्षा

Ars Technica •
×

हैकर्स ने क्लाउड सॉफ्टवेयर अपडेट के लिए उपयोग किए जाने वाले इंटरनेट रूटिंग स्पेस को अपहृत करके आपूर्ति श्रृंखला हमला किया। Hetzer Online में रूटिंग सुरक्षा कमजोरियों और TLS प्रमाणपत्र प्रक्रियाओं का फायदा उठाते हुए, हमलावरों ने Softaculous को आवंटित IP पते पर नियंत्रण हासिल किया। Softaculous, एक UAE-आधारित कंपनी के पीछे Virtualizor है। इन IP पते पर नियंत्रण पाने के बाद, खतरा करने वाले नेमलवेयर को वैध अपडेट के रूप में अनजान उपयोगकर्ताओं को धकेला। Softaculous ने पुष्टि की कि उनके अपडेट क्लाइंट ने पैकेजों की cryptographic रूप से जांच नहीं की, जिससे malicious अपडेट स्वीकार किए गए। Hetzner Online की ढीली कॉन्फ़िगरेशन ने अपहरणकर्ताओं को 33 घंटे की खिड़की के भीतर दो IP स्पैन पर यातायात को अंतराल पर गलत दिशा में भेजने की अनुमति दी। Hetzner ने प्रारंभिक अपहरण के 12 घंटे बाद स्थान वापस ले लिया, लेकिन हमलावर ने एक दूसरा अपहरण किया, जिसे रोकने में लगभग 10 घंटे लगे। downstream ट्रांसिट साथी Zet.net और Softaculous खुद ने अपने प्रणालियों की निगरानी की, 22 घंटे के हमले को याद किया। BGP विशेषज्ञ Ben Cartwright-Cox ने चूकें मूर्खतापूर्ण, रोके जा सकने वाले mistakes कहा। घटना ने कई नेटवर्क में रूटिंग सुरक्षा और अपडेट मान्यता में महत्वपूर्ण विफलताओं को उजागर किया है।