هکرها یک حمله زنجیره تامین را با استفاده از یک تکنیک غیرمعمول انجام دادند: ربودن بخشی از فضای اینترنت که شرکتهای زیرساختی بزرگ مانند ارائهدهندگان میزبانی و مراکز داده از آن برای بهروزرسانی نرمافزارهای مدیریت ابری خود استفاده میکنند.
در یک عملیات هماهنگ، مهاجمان ناشناس از نقاط ضعف در تنظیمات امنیتی مسیریابی شرکت Hetzner Online و فرآیند دریافت گواهینامههای TLS معتبر سوءاستفاده کردند. این نقصها به مهاجمان اجازه داد تا با موفقیت یک ربودن BGP (پروتکل دروازه مرزی) انجام دهند و کنترل آدرسهای IP اختصاص داده شده به Softaculous را به دست آورند. این شرکت که در امارات متحده عربی مستقر است، سازنده پلتفرمی برای نصب و مدیریت نرمافزارهای وب و توسعهدهنده Virtualizor، یک پلتفرم مدیریت برای محیطهای مجازی است.
Softaculous از این آدرسهای IP برای انتشار بهروزرسانیها و میزبانی یک سایت مشتری و صورتحساب استفاده میکرد. با کنترل فضای ربوده شده، مهاجم اکنون از این آدرسها برای انتشار بدافزار با عنوان بهروزرسانی به کاربران ناآگاه استفاده میکرد.