Компанія Softaculous повідомила про BGP-перехоплення частини своїх IP-адрес: мережа без дозволу оголосила чужий діапазон і відвела трафік. Під час інциденту невелика кількість інсталяцій Virtualizor отримала шкідливе оновлення.

За даними компанії, перехоплення тривало приблизно з 20:57 UTC 28 серпня до 06:10 UTC 30 серпня. Зловмисник отримав дійсний TLS-сертифікат для доменів Softaculous, тому уражені з’єднання не показували попередження про сертифікат.

Softaculous радить перевірити сервери Virtualizor на файл /etc/systemd/system/java-jre-update.service. Якщо файл є, сервер було уражено.

Компанія також радить скинути всі ключі API Virtualizor, обмежити доступ до API довіреними IP-адресами та перевірити сервер на невідомі SSH-ключі, облікові записи, завдання cron і вихідні з’єднання.

Перевірка тверджень:

  • Під час BGP-перехоплення неавторизоване оголошення частини IP-адрес Softaculous відвело трафік на сервер зловмисника. (підтверджено самою публікацією: доказ; «Between 28 August 2026 at approximately 20:57 UTC and 30 August 2026 at approximately 06:10 UTC, a block of IP addresses used by Softaculous services (162.55.80.0/24, part of our infrastructure at Hetzner) was affected by a BGP hijack: an unauthorized announcement of that address space by an unrelated network, which diverted internet traffic destined for those addresses to a server operated by an attacker.»)
  • Softaculous підтвердила, що шкідливе оновлення Virtualizor отримала невелика кількість інсталяцій, які перевіряли оновлення під час перенаправлення трафіку. (підтверджено самою публікацією: доказ; «We have confirmed that a malicious Virtualizor update package was delivered to a small number of installations that checked for updates while their traffic was being diverted.»)
  • За даними Softaculous, перехоплення тривало приблизно з 20:57 UTC 28 серпня до 06:10 UTC 30 серпня. (підтверджено самою публікацією: доказ; «Incident window 28 Aug 20:57 UTC -> 30 Aug ~06:10 UTC (~33.3 hours)»)
  • Зловмисник отримав дійсний TLS-сертифікат для доменів Softaculous, тому уражені з’єднання не показували попередження про сертифікат. (підтверджено самою публікацією: доказ; «The attacker obtained a technically valid TLS certificate for our domains, so connections affected by the hijack showed no certificate warning.»)
  • Softaculous радить перевірити сервери Virtualizor на файл /etc/systemd/system/java-jre-update.service; якщо файл є, сервер було уражено. (підтверджено самою публікацією: доказ; «Check for the indicator of compromise. Look for /etc/systemd/system/java-jre-update.service. If it is present, your server was affected — do not simply delete it; contact us.»)
  • Компанія також радить скинути всі ключі API Virtualizor, обмежити доступ до API довіреними IP-адресами та перевірити сервер на невідомі SSH-ключі, облікові записи, завдання cron і вихідні з’єднання. (підтверджено самою публікацією: доказ; «In the Virtualizor master (admin) panel, reset all API keys, restrict API access to trusted IP addresses, and remove any API key you do not recognize. Audit access. Review the server for unknown SSH keys, new user accounts, unexpected scheduled tasks or cron jobs, and unexpected outbound connections.»)

Публікації:

Першоджерела:

оцінка 79,5 зі 100 · тип: інцидент