Virtualizor 表示,黑客利用边界网关协议(BGP)劫持手段劫持了Softaculous 的流量。随后,黑客利用被劫持的更新流量,向部分安装了Virtualizor的设备投放了恶意软件包。某托管服务商账户单独表示,其5的34经检查,Virtualizor虚拟机管理程序存在根级别入侵。
事件时间窗口大致为协调世界时(UTC)8月28 20:57 至8月30 06:10。Virtualizor表示,所有运维人员都应检查其服务器,因为该公司未公布受影响的版本范围,也没有收到该软件包的安装设备的明确列表。
Virtualizor于9月1 发布了带有安全分析工具的补丁9,但该厂商表示,软件包的加密签名仍为后续工作。运维人员应运行官方扫描工具,轮换并限制应用程序编程接口(API)凭证,同时审计每台服务器的持久化机制及未授权访问情况。
“此次事件影响的是少数服务器,而非Virtualizor的全体用户群体,”Virtualizor在其事件通告中表示。
据《黑客新闻》利用RIPE Stat数据确认,包含该厂商识别路径的首个路由通告于协调世界时8月28 20:57:30 出现。Virtualizor表示,该路由为未授权路由。Softaculous服务的流量被劫持至攻击者控制的服务器。
攻击者在劫持窗口期间获取了有效的Let's Encrypt证书,因此通过该服务器的连接不会显示证书警告。在劫持间隔期间检查更新的Virtualizor安装设备可能会收到修改后的软件包。更新客户端缺乏加密软件包验证机制,因此不会基于此拒绝该软件包。
在LowEndTalk上显示为会员及赞助服务商的AlbaHost账户表示,恶意命令已被插入三个合法的Virtualizor文件中。随后,一个根级cron任务执行了修改后的代码。
“我们可以确认,我们的34个Virtualizor虚拟机管理程序节点中有5个包含了此线程中描述的相同恶意修改,”AlbaHost账户表示。
注入的代码向根账户添加了攻击者控制的密钥。当缺少运行时环境时,它会安装Java 17。它下载了Java有效载荷,随后该有效载荷以根权限执行。
该有效载荷通过systemd服务建立了持久化机制。它还创建了一个名为proxyuser的未授权账户。服务商日志中显示,从193.32.127[.]248对该账户进行的基于密码的安全外壳(SSH)登录成功。
在其检查的环境中,AlbaHost账户表示,未确认客户的虚拟专用服务器被修改,也未独立确认存在数据库导出行为。
Virtualizor表示,劫持窗口期间的客户端区域会话及支付输入流量可能已到达攻击者控制的服务器。截至9月2,该厂商尚未报告确认的客户账户或支付数据被盗事件。
该厂商的指导意见适用于以下群体:
- Virtualizor运维人员:检查所有服务器,因为目前没有可用的受影响版本范围或明确的受影响服务器列表。
- 在事件窗口期间登录客户端区域或输入支付信息的用户:重置客户端区域密码,在所有重复使用该密码的位置修改密码,审查账户活动,若在事件窗口期间输入了支付信息,还需审查银行卡对账单。客户端中心API用户应重新生成其密钥并在服务器上更新。
- 其他Softaculous产品运维人员:检查在事件窗口期间执行过更新检查的Webuzo、Softaculous、Backuply、SitePad及其他产品服务器。该厂商尚未识别出这些产品的恶意软件包,并表示其调查仍在进行中。
Virtualizor运维人员应采取的措施
Virtualizor建议运维人员采取以下步骤:
- 检查是否存在
/etc/systemd/system/java-jre-update.service。若存在,保留证据并联系Virtualizor支持团队。 - 轮换所有Virtualizor API密钥,将API访问限制为受信任的互联网协议(IP)地址,并删除未识别的密钥。
- 审计未知SSH密钥、新用户、计划任务或cron作业,以及意外的出站连接,并将SSH访问限制为受信任的IP地址。
- 运行官方扫描工具,该工具检索到的脚本SHA-256在9月2 2026检查时的值为
73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48。 - 在对确认受感染的主机进行修复前联系支持团队,以便保留证据。将扫描工具的隔离视为对已知指标的隔离。执行进一步的修复措施以恢复主机的可信度。
该厂商的扫描工具检查以下入侵指标(IoCs):
- Systemd单元:
/etc/systemd/system/java-jre-update.service - 已安装的有效载荷:
/usr/lib/jvm/.cache/jre-runtime.dat - 有效载荷SHA-256:
b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7 - 标记文件:
/usr/lib/jvm/.cache/.installed - 标记文件:
/tmp/widdow.jar - 核心文件:
/usr/local/virtualizor/globals.php - 核心文件:
/usr/local/virtualizor/_universal.php - 核心文件:
/usr/local/virtualizor/zzvirtservice - 注入字符串:
cdn[.]nerat[.]cc/installer/widdow.jar - 注入字符串:
connect[.]ne-rat[.]xyz - 注入字符串:
jre-runtime.dat - 命令与控制(C2)域名:
cdn[.]nerat[.]cc - C2域名:
connect[.]ne-rat[.]xyz - SSH密钥材料:
AAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte - 服务商报告的账户:
proxyuser - 服务商报告的SSH来源:
193.32.127[.]248 - 服务商报告的IP及端口:
31.77.220[.]138:2025 - 服务商报告的标记:
/tmp/.vz_svc_done - 服务商报告的SSH密钥指纹:
SHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8
补丁9发布说明称,安全分析工具已添加到候选发布分支和稳定分支中。事件通告将该版本命名为Virtualizor 3.2.9.9,而发布说明中称其为Virtualizor 3.2.9 (Release Candidate and Stable Branch) (Patch 9)。截至9月2,Virtualizor尚未公布恶意软件包的文件名或哈希值、受影响的更新通道列表,也未发布强制软件包签名的构建版本。
该扫描工具会检查并包含已知的恶意构件。被篡改的Virtualizor核心文件需要从已知良好的内容中恢复或重新安装。对于已确认根权限入侵的主机,AlbaHost账户表示,干净重建是唯一可靠的长期修复措施。
