От Virtualizor заявиха, че киберпрестъпници са използвали отвличане на BGP (Border Gateway Protocol) маршрутизация, за да пренасочат трафика към Softaculous. След това атакуващите са използвали пренасочения трафик за актуализации, за да доставят зловреден пакет Virtualizor до някои инсталации. Доставчик на хостинг услуги отделно съобщи, че 5 от 34 негови проверени хипервизора на Virtualizor са претърпели компрометиране на ниво root.
Периодът на инцидента е продължил от приблизително 28 август в 20:57 Coordinated Universal Time (UTC) до 30 август в 06:10 UTC. От Virtualizor заявиха, че всеки оператор трябва да провери сървърите си, тъй като компанията разполага нито със списък на засегнатите версии, нито с окончателен списък на инсталациите, получили зловредния пакет.
На 1 септември Virtualizor пусна корекция за сигурност Patch 9 с включен Security Analyzer, но разработчикът отбеляза, че криптографското подписване на пакетите предстои да бъде внедрено. Операторите трябва да стартират официалния скенер, да променят и ограничат идентификационните данни за приложния програмен интерфейс (API) и да извършат одит на всеки сървър за поддържане на персистентност и неоторизиран достъп.
„Това засегна шепа сървъри, а не цялата потребителска база на Virtualizor“, се казва в съобщението на Virtualizor относно инцидента.
Първото обявление за маршрут, съдържащо установения от разработчика път, се е появило в 20:57:30 UTC на 28 август, потвърди The Hacker News въз основа на данни от RIPE Stat. От Virtualizor съобщиха, че маршрутът е бил неоторизиран. Трафикът за услугите на Softaculous е бил пренасочен към сървър, управляван от атакуващия.
Атакуващият е получил валиден Let's Encrypt сертификат по време на прозореца на пренасочване. Поради това връзките, преминаващи през сървъра, не са показвали предупреждения за сертификата. Инсталация на Virtualizor, която е проверявала за актуализации по време на пренасочването, е могла да получи модифицирания пакет. В клиента за актуализация е липсвала криптографска проверка на пакета, така че той не го е отхвърлил на това основание.
Профилът на AlbaHost в LowEndTalk съобщи, че в три легитимни файла на Virtualizor са били въведени зловредни команди. Впоследствие root cron задача е изпълнила модифицирания код.
„Можем да потвърдим, че 5 от нашите 34 хипервизорни възела на Virtualizor съдържаха същите зловредни модификации, описани в тази тема“, посочват от AlbaHost.
Инжектираният код е добавил ключ, контролиран от киберпрестъпниците, в root профила. Той е инсталирал Java 17, ако средата не е била налична, и е изтеглил Java зловредния код, който впоследствие е бил изпълнен с root привилегии.
Зловредният код е установил персистентност (траен достъп) чрез systemd услуга. Освен това е създаден неоторизиран акаунт с име proxyuser. В логовете на доставчика е записано успешно влизане с парола през Secure Shell (SSH) в този акаунт от IP адрес 193.32.127[.]248.
В проучената среда от AlbaHost заявяват, че нямат потвърждение за модификация на виртуални частни сървъри (VPS) на клиенти и не са потвърдили независимо експортиране на бази данни.
Сесиите в клиентския панел и трафикът при въвеждане на плащания по време на пренасочването може да са достигнали до управлявания от атакуващия сървър, обявиха от Virtualizor. Към 2 септември разработчикът не е съобщил за потвърдена кражба на клиентски профили или данни за плащания.
Препоръките на разработчика се отнасят за следните групи:
- Оператори на Virtualizor: Проверете всеки сървър, тъй като няма налични конкретни засегнати версии или окончателен списък на засегнатите сървъри.
- Потребители на клиентската зона, които са влизали или въвеждали данни за плащане: Нулирайте паролата за клиентската зона, променете я навсякъде, където е била повторно използвана, прегледайте активността в акаунта и извлеченията от карти. Потребителите на API в клиентския център трябва да генерират отново ключовете си и да ги актуализират на сървърите си.
- Оператори на други продукти на Softaculous: Проверете сървърите на Webuzo, Softaculous, Backuply, SitePad и други продукти, които са извършили проверка за актуализация по време на инцидента. Разработчикът не е установил зловреден пакет за тези продукти и разследването остава отворено.
Какво трябва да направят операторите на Virtualizor
Virtualizor съветва операторите да предприемат следните стъпки:
- Проверете за наличието на
/etc/systemd/system/java-jre-update.service. Ако файлът съществува, запазете доказателствата и се свържете с поддръжката на Virtualizor. - Подменете (ротирайте) всички API ключове за Virtualizor, ограничете достъпа до API само до доверени IP адреси и премахнете непознатите ключове.
- Извършете одит за непознати SSH ключове, нови потребители, планирани задачи (cron jobs) и неочаквани изходящи връзки, и ограничете SSH достъпа до доверени IP адреси.
- Стартирайте официалния скенер (SHA-256 на скрипта:
73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48към 2 септември 2026 г.). - Свържете се с поддръжката, преди да предприемете действия по отстраняване на уязвимост при позитивен резултат, за да запазите доказателствата. Приемете изолирането чрез скенера като овладяване на известните индикатори, но извършете последващо пълно възстановяване на доверието в хоста.
Скенерът на разработчика проверява за следните индикатори за компрометиране (IoC):
- Systemd модул:
/etc/systemd/system/java-jre-update.service - Инсталиран зловреден код:
/usr/lib/jvm/.cache/jre-runtime.dat - SHA-256 на зловредния код:
b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7 - Файл-маркер:
/usr/lib/jvm/.cache/.installed - Основен файл:
/usr/local/