Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

BGP-перехват трафика Softaculous: как хакеры подменили обновление Virtualizor и получили root на гипервизорах

4 сентября 2026·7 мин чтения
BGP HijackАтака на цепочку поставок
BGP-перехват трафика Softaculous: как хакеры подменили обновление Virtualizor

С 28 по 30 августа 2026 года злоумышленники перехватили BGP-маршруты для блока IP-адресов Softaculous (162.55.80.0/24), использовали фальшивый, но технически валидный TLS-сертификат и доставили вредоносный пакет обновления Virtualizor на серверы хостинг-провайдеров. Скомпрометированные гипервизоры получили root-бэкдор с SSH-ключом атакующих и Java-агентом постоянного присутствия. Это первый крупный случай атаки на DevOps-инфраструктуру через BGP-перехват канала обновлений ПО для виртуализации.

Инцидент затронул хостинг-провайдеров, использующих Virtualizor — коммерческую панель управления VPS/облаком, распространённую среди хостеров на базе Linux. По данным аудита безопасности, проведённого одним из пострадавших провайдеров, 5 из 34 проверенных гипервизоров оказались скомпрометированы на уровне root. Virtualizor выпустила экстренный патч (Patch 9 с Security Analyzer) 1 сентября 2026 года.

Как работал BGP-перехват: технические детали атаки

BGP (Border Gateway Protocol) — протокол маршрутизации, который определяет, через какие сети проходит трафик в интернете. Атака BGP Hijack заключается в том, что злоумышленник объявляет чужой IP-блок как свой — и часть трафика начинает маршрутизироваться через контролируемый атакующим узел.

20 августа 2026 года в 20:57 UTC автономная система AS62390 (NexonHost) без разрешения начала анонсировать блок 162.55.80.0/24, принадлежащий Hetzner и используемый Softaculous для серверов обновлений и биллинга. Анонс прошёл через транзитного провайдера AS6204 (Zet.net) и распространился по части глобальных BGP-маршрутов. Перехват длился 33 часа — до 06:10 UTC 30 августа.

Ключевая деталь: атакующий заранее получил технически валидный TLS-сертификат для домена Softaculous. Это означает, что клиентские машины, трафик которых попал на подставной сервер, не видели предупреждений браузера или системы — соединение выглядело защищённым. Именно поэтому механизм проверки подписи пакетов отсутствовал бы как дополнительный барьер: Virtualizor не подписывала пакеты криптографически — это указано как «будущая работа» в официальном бюллетене.

Что именно делал вредоносный пакет обновления

Администраторы, запустившие плановое обновление Virtualizor в период перехвата, получали не настоящий пакет, а специально подготовленную полезную нагрузку. После установки вредоносное обновление выполняло следующее:

  • Добавляло публичный SSH-ключ атакующего в authorized_keys root-пользователя на хост-машине гипервизора. Это обеспечивало постоянный root-доступ независимо от последующих обновлений.
  • Загружало и запускало Java-программу постоянного присутствия (persistence), которая устанавливала исходящее соединение с C2-сервером атакующих по адресу 31.77.220.138:2025.

Таким образом, атакующий получал два независимых вектора доступа: прямой SSH как root и управляющий канал через Java-агент. Даже если один из них обнаруживался и закрывался, второй оставался активным.

Масштаб и последствия для хостинг-рынка

По данным Virtualizor, «небольшое число» установок получило вредоносный пакет — те, что проверяли обновления в 33-часовое окно перехвата. Конкретных цифр вендор не раскрыл, однако в одном из публично известных случаев хостинг-провайдер сообщил о 5 скомпрометированных из 34 проверенных гипервизоров — около 15%.

Значимость инцидента выходит за рамки числа непосредственно пострадавших машин. Виртуализационный гипервизор — это наиболее привилегированный компонент хостинговой инфраструктуры: он управляет всеми гостевыми виртуальными машинами. Root-компрометация гипервизора означает потенциальный доступ ко всем клиентским VPS и данным на них. Хостинг-провайдер, эксплуатирующий скомпрометированный гипервизор, рискует данными сотен или тысяч конечных клиентов.

Почему стало возможным: уязвимости модели обновлений

Инцидент обнажил системную проблему: Virtualizor (как и большинство аналогичных коммерческих панелей) не использовала криптографическую подпись пакетов обновлений. Это значит, что единственной проверкой подлинности пакета был TLS-сертификат канала загрузки. Как только атакующий получил валидный сертификат и перенаправил трафик, никакого дополнительного барьера не оставалось.

Второй фактор — доступность механизма BGP-перехвата. BGP-атаки технически сложны, но отнюдь не редки: по данным BGPKIT, в 2025–2026 годах было зафиксировано несколько сотен аналогичных инцидентов разного масштаба. Особенность этого случая — целенаправленная атака на конкретного вендора обновлений ПО для виртуализации, а не случайный захват трафика.

Третий фактор — отсутствие в Virtualizor встроенного детектирования аномалий при обновлении: контрольной суммы из независимого источника, верификации цепочки доверия, мониторинга изменений в системных файлах после обновления.

Что должны сделать операторы прямо сейчас

Если вы эксплуатируете Virtualizor или иную панель управления виртуализацией, рекомендуемые шаги следующие:

  1. Запустите официальный Security Analyzer из Patch 9 (выпущен 1 сентября 2026 года). Он проверяет наличие несанкционированных SSH-ключей и признаков компрометации.
  2. Проверьте файл /root/.ssh/authorized_keys на всех гипервизорах вручную. Любой неизвестный ключ — признак компрометации.
  3. Проверьте активные соединения с адресом 31.77.220.138 через ss -tnp или аналог. Активное соединение означает, что Java-агент работает.
  4. Ротируйте все API-ключи и credentials Virtualizor и связанных систем — они могли быть перехвачены в период активного BGP-перехвата.
  5. Обновитесь до последней версии Virtualizor с установленным Patch 9.
  6. Проведите аудит гостевых VPS на скомпрометированных гипервизорах: если гипервизор получил root-бэкдор, гостевые машины следует считать потенциально скомпрометированными.

В более широком плане инцидент — аргумент в пользу включения мониторинга BGP-анонсов собственных IP-диапазонов в операционные практики любого хостера или крупной инфраструктурной команды. Сервисы RPKI-валидации и BGP-мониторинга (например, RIPE NCC BGPmon, Cloudflare Radar) позволяют обнаружить несанкционированные анонсы в реальном времени.

Системный вывод: атаки на канал обновлений как вектор угроз 2026 года

BGP-перехват Softaculous — часть более широкой тенденции: злоумышленники всё чаще атакуют не конечные цели напрямую, а инфраструктуру доверия — каналы обновлений ПО, системы управления зависимостями, CI/CD-пайплайны. В 2025–2026 годах аналогичные атаки на цепочку поставок были зафиксированы для npm-пакетов, PyPI, обновлений сетевого оборудования и теперь — для панелей управления виртуализацией.

Для команд, отвечающих за инфраструктуру, это означает необходимость верификации не только того, что именно устанавливается, но и того, откуда именно приходит обновление. Криптографическая подпись пакетов, независимая верификация хешей, сегрегация сети обновлений и мониторинг BGP-маршрутов для собственных IP-блоков — это уже не параноя, а базовая гигиена для операторов хостинга и облачной инфраструктуры.

Часто задаваемые вопросы

Затронуты ли все пользователи Virtualizor? Нет. Только те установки, которые проверяли обновления в окне 28–30 августа 2026 года (33 часа) и трафик которых оказался в зоне BGP-перехвата. По данным вендора, число пострадавших «небольшое».

Как определить, скомпрометирован ли мой гипервизор? Запустите Security Analyzer из Patch 9, проверьте /root/.ssh/authorized_keys на наличие чужих ключей и проверьте активные соединения с 31.77.220.138.

Virtualizor Online (SaaS) затронут? По имеющимся данным, инцидент касался только on-premises-установок Virtualizor; облачная (управляемая) версия эксплуатируется самим вендором и не использует тот же канал обновлений.

Что такое RPKI и поможет ли оно? RPKI (Resource Public Key Infrastructure) — механизм криптографической верификации BGP-маршрутов: провайдер объявляет, какие AS уполномочены анонсировать его IP-блоки. Если бы Hetzner и транзитный провайдер AS6204 использовали полную RPKI-валидацию, несанкционированный анонс от AS62390 был бы отвергнут. RPKI не панацея, но значительно усложняет BGP-перехват.

Источники

The Hacker News — BGP Hijack Delivers Malicious Virtualizor Update That Establishes Persistent Root Access, 2 сентября 2026 года.

The Register — 33-hour BGP hijack of Softaculous traffic prompts security scramble, 1 сентября 2026 года.

SecurityWeek — Malicious Virtualizor Update Served via BGP Hijacking, 2026.

Virtualizor — Security Incident — BGP Hijacking (официальный бюллетень вендора).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Безопасность DevOps-инфраструктуры под контролем

BGP-перехваты и атаки на цепочку поставок показывают: уязвимость может быть не в коде, а в канале доставки обновлений. Выстроим защищённый DevOps-контур: мониторинг инфраструктуры, проверка целостности пакетов, сегрегация сетей обновлений.

Узнать об услуге DevOps