Hackers realizaram um ataque de cadeia de suprimentos que instalou malware em redes usando uma técnica inusitada: o controle de um pedaço do espaço da Internet onde software de gerenciamento de nuvem usado por provedores de hospedagem, data centers e outras grandes empresas de infraestrutura é atualizado.

Fraquezas na segurança e certificados

No que foi descrito como uma operação bem coordenada, os desconhecidos aproveitaram fraquezas no sistema de segurança de rotas do provedor de hospedagem Hetzner Online e no processo de obtenção de certificados TLS válidos. Essas falhas permitiram que os hackers executassem um ataque de BGP (Protocolo de Fronteira de Rotas) e assumissem o controle sobre endereços IP atribuídos à Softaculous, empresa baseada nos Emirados Árabes Unidos e desenvolvedora de plataformas de instalação e gerenciamento de software web.

A Softaculous usava esses IPs para realizar atualizações e hospedar um site de clientes e faturamento. Com controle sobre o espaço infectado, o atacante agora usava os endereços para distribuir malware disfarçado como atualizações para usuários desprevenidos.