Softaculous съобщи за BGP прехващане на част от своите IP адреси: мрежа без разрешение обяви чужд адресен диапазон и отклони трафика. По време на инцидента малък брой инсталации на Virtualizor получиха злонамерена актуализация.

Според компанията прехващането е продължило от около 20:57 UTC на 28 август до около 06:10 UTC на 30 август. Нападателят е получил валиден TLS сертификат за домейните на Softaculous, затова засегнатите връзки не са показвали предупреждение за сертификата.

Softaculous препоръчва да се проверят сървърите с Virtualizor за файла /etc/systemd/system/java-jre-update.service. Ако файлът е наличен, сървърът е бил засегнат.

Компанията също препоръчва да се нулират всички API ключове на Virtualizor, да се ограничи достъпът до API до доверени IP адреси и да се провери сървърът за непознати SSH ключове, акаунти, cron задачи и изходящи връзки.

Проверка на твърденията:

  • По време на BGP прехващането неразрешено обявяване на част от IP адресите на Softaculous е отклонило трафика към сървър на нападател. (потвърдено от самата публикация: доказателство; «Between 28 August 2026 at approximately 20:57 UTC and 30 August 2026 at approximately 06:10 UTC, a block of IP addresses used by Softaculous services (162.55.80.0/24, part of our infrastructure at Hetzner) was affected by a BGP hijack: an unauthorized announcement of that address space by an unrelated network, which diverted internet traffic destined for those addresses to a server operated by an attacker.»)
  • Softaculous потвърди, че злонамерена актуализация за Virtualizor е достигнала до малък брой инсталации, проверявали за актуализации, докато трафикът им е бил отклонен. (потвърдено от самата публикация: доказателство; «We have confirmed that a malicious Virtualizor update package was delivered to a small number of installations that checked for updates while their traffic was being diverted.»)
  • Според Softaculous прехващането е продължило от около 20:57 UTC на 28 август до около 06:10 UTC на 30 август. (потвърдено от самата публикация: доказателство; «Incident window 28 Aug 20:57 UTC -> 30 Aug ~06:10 UTC (~33.3 hours)»)
  • Нападателят е получил валиден TLS сертификат за домейните на Softaculous, затова засегнатите връзки не са показвали предупреждение за сертификата. (потвърдено от самата публикация: доказателство; «The attacker obtained a technically valid TLS certificate for our domains, so connections affected by the hijack showed no certificate warning.»)
  • Softaculous препоръчва да се проверят сървърите с Virtualizor за файла /etc/systemd/system/java-jre-update.service; ако файлът е наличен, сървърът е бил засегнат. (потвърдено от самата публикация: доказателство; «Check for the indicator of compromise. Look for /etc/systemd/system/java-jre-update.service. If it is present, your server was affected — do not simply delete it; contact us.»)
  • Компанията също препоръчва да се нулират всички API ключове на Virtualizor, да се ограничи достъпът до API до доверени IP адреси и да се провери сървърът за непознати SSH ключове, акаунти, cron задачи и изходящи връзки. (потвърдено от самата публикация: доказателство; «In the Virtualizor master (admin) panel, reset all API keys, restrict API access to trusted IP addresses, and remove any API key you do not recognize. Audit access. Review the server for unknown SSH keys, new user accounts, unexpected scheduled tasks or cron jobs, and unexpected outbound connections.»)

Публикации:

Първоизточници:

оценка 79,5 от 100 · вид: инцидент