Hackers secuestran rutas BGP para colar un update falso de Virtualizor
Un ataque de secuestro BGP contra la infraestructura de Softaculous permitio entregar una actualizacion maliciosa de Virtualizor a un pequeno numero de servidores.

Softaculous, la empresa detrás del panel de control Virtualizor, ha avisado de que un atacante secuestró el enrutamiento BGP de su infraestructura de actualizaciones y coló un paquete malicioso en un puñado de instalaciones. El incidente ocurrió entre las 20:57 UTC del 28 de agosto y las 06:10 UTC del 30 de agosto, cuando el atacante redirigió un bloque de direcciones IP alojadas en Hetzner que pertenecían a Softaculous. Gracias a esa maniobra, el tráfico destinado a los sistemas de actualización y al portal de facturación acabó en servidores controlados por los atacantes.
El secuestro BGP es una técnica conocida: un operador anuncia rutas que no le pertenecen y, si otros aceptan esa ruta fraudulenta como la preferida, el tráfico se desvía. En este caso, los atacantes usaron esa redirección para entregar una actualización maliciosa de Virtualizor a los servidores que la solicitaron durante la ventana de tiempo. Softaculous reconoce que fue un número pequeño de instalaciones, "un puñado de servidores", no toda la base de usuarios.
Como las peticiones fueron redirigidas a los servidores de los atacantes, la compañía no tiene logs de lo que ocurrió durante ese periodo. Por eso, recomienda a los administradores de Virtualizor que comprueben si existe el servicio /etc/systemd/system/java-jre-update.service. Si aparece, deben rotar y restringir las credenciales de API, auditar el sistema en busca de claves SSH no autorizadas, cuentas extrañas, tareas programadas y conexiones salientes. También aconseja a quienes accedieron al área de clientes o introdujeron datos de pago durante la ventana de ataque que cambien sus contraseñas, revisen la actividad de sus cuentas y vigilen los movimientos de sus tarjetas.
La investigación sigue abierta, pero por ahora no hay indicios de que otros productos de Softaculous se hayan visto afectados. El enrutamiento ya se ha restaurado, el certificado fraudulento se ha reportado para su revocación y la compañía ha publicado Virtualizor 3.2.9.9 con una herramienta de "Security Analyzer" en el panel de administración. Además, planea firmar criptográficamente todos los paquetes de software en el futuro y migrar a una infraestructura más segura.
Lo que queda por ver es si el ataque fue un caso aislado o un patrón que otros actores repliquen contra proveedores de software de gestión de servidores. La falta de logs complica saber el alcance real, y la recomendación de la compañía de revisar cada sistema es, de momento, la única medida de protección posible.
##Relacionado
Filtran materiales de entrenamiento de ciberoperaciones rusas
Un leak revela cómo el GRU recluta y forma a sus ciberoperadores, vinculando a graduados con unidades como Sandworm.

OpenAI alcanza el umbral de cibercapacidad crítica con su modelo Astra
OpenAI anuncia que su próximo modelo, Astra, alcanza su umbral de cibercapacidad crítica y lanzará una versión con acceso restringido.

Microsoft corrige casi 400 fallos de seguridad, uno ya explotado
Microsoft publica su parche de agosto con 398 vulnerabilidades corregidas, incluido un fallo que ya se está explotando activamente.