
#سواليف
تمكّن قراصنة من توزيع تحديث خبيث لبرنامج “فيرتوالايزور” المستخدم في إدارة الخوادم الافتراضية، بعد تنفيذ هجوم لاختطاف مسارات بروتوكول بوابة الحدود (BGP)، وإعادة توجيه طلبات التحديث إلى خوادم يسيطرون عليها.
وقالت شركة “سوفتاكولوس”، المطورة للبرنامج، إن الهجوم وقع بين 28 و30 أغسطس/ آب، بعدما أعاد المهاجم توجيه حركة البيانات الخاصة بمجموعة من عناوين بروتوكول الإنترنت المستضافة لدى شركة “هيتنر”.
ويستخدم مزودو خدمات الاستضافة برنامج “فيرتوالايزور” لإنشاء وبيع وإدارة الخوادم الخاصة الافتراضية.
وأوضحت الشركة أن اختطاف مسارات بروتوكول بوابة الحدود سمح للمهاجمين بتحويل حركة البيانات من أنظمة تحديث برامج “سوفتاكولوس” وبوابة العملاء والفوترة، وإعادة توجيه طلبات التحديث إلى خوادم خبيثة.
وأكدت الشركة وصول تحديث خبيث للبرنامج إلى عدد محدود من عمليات التثبيت التي تحققت من وجود تحديثات خلال الفترة التي كانت فيها حركة البيانات معاد توجيهها، مشيرة إلى أن الحادث طال “عدداً قليلاً من الخوادم” ولم يؤثر في قاعدة مستخدمي “فيرتوالايزور” بصورة عامة.
ويحدث اختطاف مسارات بروتوكول بوابة الحدود عندما تعلن جهة على الإنترنت عن مسار مزيف لعناوين بروتوكول الإنترنت تابعة لجهة أخرى، ما قد يدفع شبكات أخرى إلى اعتماد هذا المسار وإرسال حركة البيانات عبر البنية التحتية التي يسيطر عليها المهاجم.
وقالت “سوفتاكولوس” إن إعادة توجيه حركة البيانات إلى المهاجمين حالت دون امتلاك الشركة سجلات كاملة للطلبات المتأثرة، ودعت مسؤولي الأنظمة إلى التحقق من وجود خدمة مشبوهة تحمل اسم: “/etc/systemd/system/java-jre-update.service”.
وفي حال العثور عليها، أوصت الشركة بتغيير بيانات اعتماد واجهات برمجة التطبيقات وتقييد صلاحياتها، إلى جانب فحص الأنظمة بحثًا عن مفاتيح “إس إس إتش” أو حسابات أو مهام مجدولة أو اتصالات صادرة غير مصرح بها.
كما نصحت المستخدمين الذين دخلوا إلى منطقة عملاء “سوفتاكولوس” أو أدخلوا بيانات دفع خلال فترة الهجوم بتغيير كلمات المرور، ومراجعة نشاط الحسابات ومراقبة كشوف البطاقات المصرفية.

