Хакеры распространили вредоносные обновления для ПО управления VPS… — SecAtor — TG.ME

Хакеры распространили вредоносные обновления для ПО управления VPS Virtualizor, перехватив маршрутизацию BGP для его инфраструктуры обновлений и перенаправив запросы на обновления на вредоносные серверы.

Virtualizor - это устаревшая веб-панель управления от Softaculous, которую хостинг-провайдеры используют для создания, продажи и управления виртуальными частными серверами (VPS).

В срочном уведомлении от поставщика содержится предупреждение о том, что в период с 20:57 UTC 28 августа по 06:10 UTC 30 августа злоумышленник перенаправил блок IP, размещенных на серверах Hetzner, в ходе атаки с использованием протокола BGP.

Это позволило злоумышленнику перенаправлять трафик с систем обновления ПО Softaculous и клиентского/биллингового портала.

Перехват BGP происходит, когда сетевой оператор ложно объявляет маршрут к IP-адресам, принадлежащим другой организации. Другие организации могут принять этот мошеннический маршрут как предпочтительный. Злоумышленник, получающий трафик таким образом, может изменить или перенаправить его на вредоносные ресурсы.

Softaculous заявляет, что перехват протокола BGP позволил хакерам распространить вредоносное обновление Virtualizor на небольшое количество установок, а не всю базу пользователей.

Поскольку запросы были перенаправлены злоумышленнику, у поставщика ПО не оказалось журналов. Softaculous рекомендует операторам Virtualizor проверить наличие этой службы: /etc/systemd/system/java-jre-update.service.

В случае обнаружения нарушений администраторам следует проводить ротацию и ограничение учетных данных API, а также проверять системы на наличие несанкционированных SSH-ключей, учетных записей, запланированных задач и исходящих соединений.

Кроме того, пользователям, которые заходили в личный кабинет Softaculous или вводили платежную информацию в период инцидента, следует сбросить пароли, просмотреть историю операций по учетной записи и следить за выписками по карте.

Расследование инцидента, проводимое Softaculous, все еще продолжается, но нет никаких признаков того, что это затронуло какие-либо другие ее продукты.

Softaculous заявляет, что маршрутизация восстановлена, мошеннический сертификат был отправлен на аннулирование, а 1 сентября была выпущена новая версия Virtualizor 3.2.9.9 с инструментом «анализатор безопасности» в панели администратора.

Компания также планирует внедрить криптографическую подпись для всех программных пакетов в будущем и перейти на более совершенную инфраструктуру.
September 2, 2026 4.4K 14