Атакуващи са отвлякли BGP маршрутизацията за Softaculous миналата седмица и са предоставили злонамерена актуализация на Virtualizor на малък брой хипервайзор сървъри, според официален доклад за инцидента от производителя.

Хостинг доставчиците използват Virtualizor за управление на VPS възли върху KVM, Xen, LXC, OpenVZ и Proxmox. Тъй като един основен контролен сървър (master) може да управлява стотици сървъри за виртуализация, заразната актуализация попада на високо ниво в хостинг инфраструктурата. Продуктът публично посочва стотици NOC партньори, така че подобно компрометиране засяга цялостната хостинг инфраструктура, а не просто самостоятелен контролен панел за уебсайт.

Пренасочването на трафика е продължило от около 20:57 UTC на 28 август 2026 г. до 06:10 UTC на 30 август. Сървърът AS62390 (NexonHost) е анонсирал мрежовия префикс 162.55.80.0/24 — IP блок на Hetzner, използван от системите за актуализация и таксуване на Softaculous — през AS6204 (Zet.net).

Hetzner обикновено анонсира само по-широкия префикс 162.55.0.0/16, поради което по-специфичният /24 префикс е преобладал навсякъде, където се е разпространил. Авторът на заплахата е запазил AS24940 (Hetzner) в края на BGP пътя, за да не изглежда като оригинален източник.

Отклонената валидация от Let’s Encrypt е генерирала валиден TLS сертификат за virtualizor.com, api.virtualizor.com и files.virtualizor.com, така че клиентските системи не са показвали никакви предупреждения за сигурност. Тези адреси са обслужвали и клиентската зона на Softaculous, така че входните данни, въведени по време на този прозорец, може да са попаднали в ръцете на киберпрестъпниците.

Данните от RIPE RIS показват, че всички 368 събирателни пиъра са съдържали фалшивия маршрут в определен момент. По време на активните вълни около 72 процента от тях са имали най-добър път през AS62390. Две нестабилни вълни с обща продължителност около 22 часа са били разделени от 11-часово затишие, след като Hetzner е анонсирал /24 префикса около 08:50 UTC на 29 август.

Около 10 600 оттегляния на маршрути са направили пренасочването прекъсващо, което е ограничило броя на проверките за актуализации, завършили на сървъра на атакуващите. Производителят независимо е потвърдил прихващането на 29 август, когато хост по пренасочения път е отговорил от името на домейните на Softaculous с фалшивия сертификат.

От Virtualizor съобщават, че клиентите за актуализация не са потвърждавали криптографски пакетите, така че BGP пренасочването, съчетано с валиден TLS сертификат, е било достатъчно за стартиране на инжектиран код с привилегии на root. Само малък брой инсталации, които са проверили за актуализации по време на пренасочения интервал, са получили зловредния код. Сървърът на киберпрестъпниците не е оставил следи в логовете на производителя, затова всеки Virtualizor хост трябва да се счита за потенциално компрометиран.

Няма доказателства за промени по клиентските VPS виртуални машини, но компрометиран хипервайзор с root достъп поставя под риск всяка виртуална машина на този възел. Тъй като контролният Virtualizor master сървър се намира над клиентските VPS инстанции, операторите не могат да предполагат, че периметърът на щетите се ограничава само до контролния панел. Не са установени злонамерени пакети за Webuzo, Softaculous, Backuply или SitePad.

Известният индикатор за компрометиране (IoC) е файлът /etc/systemd/system/java-jre-update.service. Операторите, които го открият, трябва незабавно да се свържат с производителя, вместо просто да го изтриват. От Virtualizor препоръчват също така ротация на API ключовете, ограничаване на SSH и API достъпа само до доверени IP адреси и проверка за непознати потребителски профили, SSH ключове и планирани задачи (cron jobs).

Всеки, който е използвал клиентската зона на Softaculous по време на критичния прозорец, трябва да промени паролата си и да генерира отново API ключовете си. Маршрутизацията вече е напълно възстановена и няма нови пренасочвания след 06:10 UTC на 30 август.