A Softaculous, fornecedora de software amplamente utilizado na indústria de hospedagem de sites, está instruindo seus clientes a resetar credenciais e inspecionar servidores após um incidente de segurança que durou 33 horas. Entre os dias 28 e 30 de agosto, um ataque de sequestro de BGP (Border Gateway Protocol) desviou parte do tráfego da companhia para um servidor controlado por invasores. O episódio, reportado pelo The Register, não é apenas um alerta para a Softaculous, mas um sintoma agudo da fragilidade de um dos pilares da internet.

O ataque expôs uma vulnerabilidade sistêmica: o BGP, protocolo que funciona como o “GPS” da internet, direcionando o tráfego entre redes, opera com base em confiança. O invasor explorou essa característica ao anunciar uma rota de IP mais específica que a legítima, fazendo com que boa parte da internet passasse a enviar dados destinados à Softaculous para o endereço malicioso.

Anatomia de um sequestro digital

O método, embora conhecido, foi executado com sofisticação. O atacante conseguiu obter um certificado TLS válido para os domínios da Softaculous, pois o processo de validação automatizado da autoridade certificadora, Let's Encrypt, também foi enganado pela rota falsa. Com isso, as conexões afetadas não geraram alertas de segurança nos navegadores, tornando o desvio invisível para muitos usuários. O golpe final foi a distribuição de uma atualização maliciosa do Virtualizor, um dos produtos da empresa. Como o sistema cliente não fazia a verificação criptográfica dos pacotes de atualização, o malware foi aceito e instalado em um “punhado de servidores”, segundo a empresa.

Confiança quebrada, lições forçadas

As consequências vão além da infecção inicial. A Softaculous admitiu não ter uma lista definitiva dos servidores comprometidos, pois as solicitações de download maliciosas nunca chegaram aos seus próprios registros. A recomendação, portanto, é que todos os operadores do Virtualizor ajam sob a premissa de que podem ter sido comprometidos, um custo operacional e de confiança significativo. Além da distribuição de malware, o ataque pode ter capturado senhas e dados de cartão de crédito de usuários que acessaram os portais da empresa durante o período.

O incidente é um lembrete contundente de que a segurança da cadeia de software depende de cada elo, inclusive dos protocolos de roteamento que sustentam a conectividade global. A lenta adoção de padrões mais seguros, como o RPKI (Resource Public Key Infrastructure), para validar anúncios de rotas BGP, deixa a porta aberta para que o próprio mapa da internet seja usado como arma. Para a Softaculous e seus clientes, a lição é clara: a confiança, na internet, deve ser sempre verificada.

Com reportagem de Brazil Valley

Source · The Register