查看: 179|回复: 0

Virtualizor更新遭BGP劫持投毒 官方建议立即排查

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
Softaculous 旗下 VPS 管理面板 Virtualizor 的用户在 8 月 28 日至 30 日期间,可能通过伪造的更新渠道收到恶意更新包。攻击者利用 BGP 劫持将流量重定向到恶意服务器,并持有 Softaculous 域名的有效 TLS 证书,因此客户端未出现证书告警。

据 Softaculous 公告,受影响的是其一小段 IP 地址,这些地址用于软件更新、客户区/计费等业务。攻击者通过 AS62390(NexonHost)对外通告了原属于 Hetzner(AS24940)的一部分地址空间,其中包含 Softaculous 系统 IP。由于该通告比 Hetzner 的常规广播更具体,在标准 BGP 路由选择下被多数网络优先采纳。攻击者随后利用劫持路径通过了 Let's Encrypt 的自动域名验证,取得了 Softaculous 域名的有效 TLS 证书。

Softaculous 确认,在流量被劫持期间,少量 Virtualizor 安装执行更新时被投递了恶意更新包。公司表示受影响的是“少数服务器”而非全体用户,但无法给出确定清单,因此建议所有 Virtualizor 运营者都按潜在受影响范围进行排查。

目前 Softaculous 已恢复合法流量,并确认尚未发现其他产品被投毒,相关调查仍在继续。由于产品更新客户端尚未对更新包做密码学校验,恶意修改的包没有被拒绝。官方已提供入侵指标(IoC),并发布 Virtualizor 3.2.9.9 版本,内置已知利用的缓解工具。同时,Softaculous 正在为所有软件包实施代码签名机制。

建议 Virtualizor 管理员立即检查服务器是否有异常进程或未知文件,参考官方 IoC 进行排查,重置客户区密码、审查账户活动并重新生成 API 密钥。如果发现可疑迹象,应尽快隔离受影响系统并联系厂商获取支持。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-3 11:10 , Processed in 0.021395 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部