BGP hijacking атака разпространи зловреден Virtualizor ъпдейт

Нападатели са пренасочили трафика към инфраструктурата за актуализации на Virtualizor и са доставили компрометиран пакет до ограничен брой VPS сървъри

Кибератака срещу инфраструктурата за актуализации на Virtualizor е позволила на нападатели да разпространят зловредна версия на софтуера към част от потребителите. Атаката е реализирана чрез BGP hijacking – техника, при която се манипулира маршрутизацията в интернет, за да бъде пренасочен трафикът към контролирана от нападателя инфраструктура.

Virtualizor е софтуер на Softaculous, използван от хостинг доставчици за създаване, управление и продажба на виртуални частни сървъри (VPS).

Нападателите са пренасочили трафика за актуализации

Според спешното предупреждение на Softaculous атаката е извършена между 20:57 UTC на 28 август и 06:10 UTC на 30 август. Нападателите са отвлекли маршрута към блок IP адреси, хоствани от Hetzner, и са пренасочили трафика към свои сървъри.

Това е позволило на атакуващите да прихващат заявки, предназначени за инфраструктурата на Softaculous, включително системите за софтуерни актуализации и клиентския и платежен портал.

При BGP hijacking нападателят обявява фалшив маршрут към IP адреси, които принадлежат на друга организация. Ако мрежите приемат този маршрут като предпочитан, трафикът може да бъде отклонен към инфраструктурата на атакуващия.

В случая това е създало възможност легитимна заявка за актуализация да бъде обслужена от злонамерен сървър.

Компрометирани са ограничен брой инсталации

Softaculous потвърждава, че зловреден пакет Virtualizor е бил доставен до малък брой инсталации, които са проверявали за актуализации в периода, когато трафикът е бил пренасочван.

Компанията подчертава, че става въпрос за ограничен брой засегнати сървъри, а не за масов компромис на потребителската база.

Тъй като заявките са били пренасочвани към инфраструктурата на нападателите, Softaculous не разполага с пълни логове за засегнатите заявки. Компанията препоръчва на администраторите да проверят за наличие на следния systemd service:

/etc/systemd/system/java-jre-update.service

Наличието му трябва да се разглежда като потенциален индикатор за компрометиране. Засегнатите оператори трябва да сменят и ограничат API идентификационните данни, както и да проверят системите за неизвестни SSH ключове, акаунти, scheduled tasks и подозрителни изходящи връзки.

Атаката показва слабост във веригата за доставки

Инцидентът е особено показателен, защото компрометирането не е станало чрез директна атака срещу самия VPS сървър. Вместо това нападателите са атакували механизма, на който клиентите разчитат за получаване на легитимни софтуерни актуализации.

Това превръща BGP hijacking в потенциален инструмент за атаки по веригата на доставки. Дори когато самият доставчик не е компрометиран, манипулирането на маршрутизацията може да позволи на атакуващия да се намеси между клиента и инфраструктурата за актуализации.

Softaculous съобщава, че маршрутизацията вече е възстановена, компрометираният сертификат е докладван за отмяна, а на 1 септември е публикувана Virtualizor 3.2.9.9 с нов инструмент Security Analyzer.

Компанията планира също да въведе криптографско подписване на всички софтуерни пакети и да мигрира към по-сигурна инфраструктура.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640