28‑30 Ağustos tarihleri arasında bir BGP yönlendirme saldırısı, otomatik script kurulum hizmetine giden trafiği saldırgan kontrolündeki bir sunucuya yönlendirdi. Bu yönlendirme sırasında, bir web barındırma yönetim platformuna zararlı bir güncelleme paketi iletildi ve birkaç hiper‑visor düğümünde kalıcı root erişimi sağlandı.

Saldırgan, güncelleme paketinin kriptografik imzasını kontrol etmeyen güncelleme istemcisini kullandı; bu sayede paket reddedilmedi. En az beş sunucuda, saldırgan kontrolündeki bir anahtar root hesabına eklendi, Java 17 yüklendi, bir sistemd servisi aracılığıyla kalıcılık sağlandı ve "proxyuser" adlı yetkisiz bir SSH hesabı oluşturuldu. Yetkisiz SSH oturumu, belirli bir IP adresinden kaydedildi.

Üretici, etkilenen sürüm aralığını ve kesin sunucu listesini belirleyemediği için tüm operatörlerin sistemlerini kontrol etmesini istedi. 1 Eylül’de bir güvenlik tarayıcısı içeren yama yayınlandı, ancak paket imzalama henüz uygulanmadı. Operatörler, resmi tarayıcıyı çalıştırmalı, API anahtarlarını yenilemeli ve bilinmeyen sistemd servisleri ile SSH hesaplarını denetlemelidir.