Inloggegevens van Proserve-hostingklanten blijken in de afgelopen weken te zijn gestolen via een lek in serverbeheertool Plesk. Het lijkt aanvallers te zijn gelukt om op sommige servers van het Nederlandse hostingbedrijf ddos-tools te installeren.
Proserve levert hostingdiensten aan particulieren, bedrijven en andere hostingbedrijven, en heeft naar eigen zeggen ruim 4500 servers in beheer. Het bedrijf, dat sinds 2000 actief is en zichzelf 'een van de grotere spelers' op de Nederlandse markt noemt, is in de afgelopen weken het slachtoffer geworden van hackers, waarbij alle wachtwoorden uit de Plesk-database van diverse servers zijn gestolen.
Plesk is een beheertool voor servers en maakt het mogelijk om een domein via een webinterface te beheren. Volgens Proserve hebben de aanvallers alle klantgegevens uit de getroffen databases ontvreemd. Het zou hierbij gaan om reseller-, client- en domeingegevens, ftp-wachtwoorden, databaselogins en maillogins van alle bijbehorende domeinnamen.
De aanvallers zijn het systeem binnengekomen via een ernstig lek in Plesk, waarvoor Proserve zijn klanten enkele weken geleden al had gewaarschuwd. Hoewel het hostingbedrijf voor diverse klanten de beschikbare updates heeft geïnstalleerd, lijkt het erop dat niet alle klanten die geen serviceovereenkomst met het bedrijf hebben dat zelf hebben gedaan. "Helaas moeten wij concluderen dat voor een aantal klanten het lek al is misbruikt voordat de servers zijn geüpdatet", aldus Proserve.
Het is niet bekend bij hoeveel servers de aanvallers er in zijn geslaagd inlogggevens te bemachtigen. Omdat het Plesk-lek al langer bekend was, kan Proserve niet uitsluiten dat het eerder is gebeurd. De aanvallers hebben de buitgemaakte gegevens misbruikt door ddos-tools op enkele servers te installeren. Hiertoe zijn Perl-bestanden op de servers geplaatst en cronjobs aangemaakt die de servers met grote regelmaat misbruiken om Facebook via poort 53 te ddos'en. Het hostingbedrijf kan niet uitsluiten dat ook op andere manieren misbruik is gemaakt van de inloggegevens.
Overigens had Proserve eerder deze maand ook al te maken met een inkomende ddos-aanval. Het is niet duidelijk of deze twee aanvallen verband houden met elkaar. Deze eerste golf van ddos-aanvallen blijkt bijzonder krachtig te zijn geweest. In totaal werd meer dan 10Gbps op het netwerk van Proserve afgevuurd; de zwaarste aanval die Tweakers.net ooit te verduren heeft gekregen was ongeveer 7Gbps.
De eerste ddos-aanvallen lijken gericht te zijn geweest tegen hostingbedrijf KnownSRV, dat via een reseller diensten afneemt bij Proserve. Om de aanval uiteindelijk te stoppen, heeft Proserve besloten zijn dienstverlening aan deze reseller te staken en al het netwerkverkeer naar de servers van dat bedrijf te blokkeren, zo blijkt uit een verslag dat Proserve naar zijn klanten heeft gestuurd.
KnownSRV heeft zijn klanten inmiddels van de problemen op de hoogte gebracht. Het bedrijf heeft een nieuw datacenter gevonden om zijn servers onder te brengen. Dit datacenter is op de hoogte gesteld van de problemen en zegt genoeg capaciteit te hebben. Shared hostingaccounts van KnownSRV worden ondergebracht bij Evoswitch.