BGP-перехват трафика Softaculous: как хакеры подменили обновление Virtualizor и получили root на гипервизорах

С 28 по 30 августа 2026 года злоумышленники перехватили BGP-маршруты для блока IP-адресов Softaculous (162.55.80.0/24), использовали фальшивый, но технически валидный TLS-сертификат и доставили вредоносный пакет обновления Virtualizor на серверы хостинг-провайдеров. Скомпрометированные гипервизоры получили root-бэкдор с SSH-ключом атакующих и Java-агентом постоянного присутствия. Это первый крупный случай атаки на DevOps-инфраструктуру через BGP-перехват канала обновлений ПО для виртуализации.
Инцидент затронул хостинг-провайдеров, использующих Virtualizor — коммерческую панель управления VPS/облаком, распространённую среди хостеров на базе Linux. По данным аудита безопасности, проведённого одним из пострадавших провайдеров, 5 из 34 проверенных гипервизоров оказались скомпрометированы на уровне root. Virtualizor выпустила экстренный патч (Patch 9 с Security Analyzer) 1 сентября 2026 года.
Как работал BGP-перехват: технические детали атаки
BGP (Border Gateway Protocol) — протокол маршрутизации, который определяет, через какие сети проходит трафик в интернете. Атака BGP Hijack заключается в том, что злоумышленник объявляет чужой IP-блок как свой — и часть трафика начинает маршрутизироваться через контролируемый атакующим узел.
20 августа 2026 года в 20:57 UTC автономная система AS62390 (NexonHost) без разрешения начала анонсировать блок 162.55.80.0/24, принадлежащий Hetzner и используемый Softaculous для серверов обновлений и биллинга. Анонс прошёл через транзитного провайдера AS6204 (Zet.net) и распространился по части глобальных BGP-маршрутов. Перехват длился 33 часа — до 06:10 UTC 30 августа.
Ключевая деталь: атакующий заранее получил технически валидный TLS-сертификат для домена Softaculous. Это означает, что клиентские машины, трафик которых попал на подставной сервер, не видели предупреждений браузера или системы — соединение выглядело защищённым. Именно поэтому механизм проверки подписи пакетов отсутствовал бы как дополнительный барьер: Virtualizor не подписывала пакеты криптографически — это указано как «будущая работа» в официальном бюллетене.
Что именно делал вредоносный пакет обновления
Администраторы, запустившие плановое обновление Virtualizor в период перехвата, получали не настоящий пакет, а специально подготовленную полезную нагрузку. После установки вредоносное обновление выполняло следующее:
- Добавляло публичный SSH-ключ атакующего в
authorized_keysroot-пользователя на хост-машине гипервизора. Это обеспечивало постоянный root-доступ независимо от последующих обновлений. - Загружало и запускало Java-программу постоянного присутствия (persistence), которая устанавливала исходящее соединение с C2-сервером атакующих по адресу
31.77.220.138:2025.
Таким образом, атакующий получал два независимых вектора доступа: прямой SSH как root и управляющий канал через Java-агент. Даже если один из них обнаруживался и закрывался, второй оставался активным.
Масштаб и последствия для хостинг-рынка
По данным Virtualizor, «небольшое число» установок получило вредоносный пакет — те, что проверяли обновления в 33-часовое окно перехвата. Конкретных цифр вендор не раскрыл, однако в одном из публично известных случаев хостинг-провайдер сообщил о 5 скомпрометированных из 34 проверенных гипервизоров — около 15%.
Значимость инцидента выходит за рамки числа непосредственно пострадавших машин. Виртуализационный гипервизор — это наиболее привилегированный компонент хостинговой инфраструктуры: он управляет всеми гостевыми виртуальными машинами. Root-компрометация гипервизора означает потенциальный доступ ко всем клиентским VPS и данным на них. Хостинг-провайдер, эксплуатирующий скомпрометированный гипервизор, рискует данными сотен или тысяч конечных клиентов.
Почему стало возможным: уязвимости модели обновлений
Инцидент обнажил системную проблему: Virtualizor (как и большинство аналогичных коммерческих панелей) не использовала криптографическую подпись пакетов обновлений. Это значит, что единственной проверкой подлинности пакета был TLS-сертификат канала загрузки. Как только атакующий получил валидный сертификат и перенаправил трафик, никакого дополнительного барьера не оставалось.
Второй фактор — доступность механизма BGP-перехвата. BGP-атаки технически сложны, но отнюдь не редки: по данным BGPKIT, в 2025–2026 годах было зафиксировано несколько сотен аналогичных инцидентов разного масштаба. Особенность этого случая — целенаправленная атака на конкретного вендора обновлений ПО для виртуализации, а не случайный захват трафика.
Третий фактор — отсутствие в Virtualizor встроенного детектирования аномалий при обновлении: контрольной суммы из независимого источника, верификации цепочки доверия, мониторинга изменений в системных файлах после обновления.
Что должны сделать операторы прямо сейчас
Если вы эксплуатируете Virtualizor или иную панель управления виртуализацией, рекомендуемые шаги следующие:
- Запустите официальный Security Analyzer из Patch 9 (выпущен 1 сентября 2026 года). Он проверяет наличие несанкционированных SSH-ключей и признаков компрометации.
- Проверьте файл
/root/.ssh/authorized_keysна всех гипервизорах вручную. Любой неизвестный ключ — признак компрометации. - Проверьте активные соединения с адресом 31.77.220.138 через
ss -tnpили аналог. Активное соединение означает, что Java-агент работает. - Ротируйте все API-ключи и credentials Virtualizor и связанных систем — они могли быть перехвачены в период активного BGP-перехвата.
- Обновитесь до последней версии Virtualizor с установленным Patch 9.
- Проведите аудит гостевых VPS на скомпрометированных гипервизорах: если гипервизор получил root-бэкдор, гостевые машины следует считать потенциально скомпрометированными.
В более широком плане инцидент — аргумент в пользу включения мониторинга BGP-анонсов собственных IP-диапазонов в операционные практики любого хостера или крупной инфраструктурной команды. Сервисы RPKI-валидации и BGP-мониторинга (например, RIPE NCC BGPmon, Cloudflare Radar) позволяют обнаружить несанкционированные анонсы в реальном времени.
Системный вывод: атаки на канал обновлений как вектор угроз 2026 года
BGP-перехват Softaculous — часть более широкой тенденции: злоумышленники всё чаще атакуют не конечные цели напрямую, а инфраструктуру доверия — каналы обновлений ПО, системы управления зависимостями, CI/CD-пайплайны. В 2025–2026 годах аналогичные атаки на цепочку поставок были зафиксированы для npm-пакетов, PyPI, обновлений сетевого оборудования и теперь — для панелей управления виртуализацией.
Для команд, отвечающих за инфраструктуру, это означает необходимость верификации не только того, что именно устанавливается, но и того, откуда именно приходит обновление. Криптографическая подпись пакетов, независимая верификация хешей, сегрегация сети обновлений и мониторинг BGP-маршрутов для собственных IP-блоков — это уже не параноя, а базовая гигиена для операторов хостинга и облачной инфраструктуры.
Часто задаваемые вопросы
Затронуты ли все пользователи Virtualizor? Нет. Только те установки, которые проверяли обновления в окне 28–30 августа 2026 года (33 часа) и трафик которых оказался в зоне BGP-перехвата. По данным вендора, число пострадавших «небольшое».
Как определить, скомпрометирован ли мой гипервизор? Запустите Security Analyzer из Patch 9, проверьте /root/.ssh/authorized_keys на наличие чужих ключей и проверьте активные соединения с 31.77.220.138.
Virtualizor Online (SaaS) затронут? По имеющимся данным, инцидент касался только on-premises-установок Virtualizor; облачная (управляемая) версия эксплуатируется самим вендором и не использует тот же канал обновлений.
Что такое RPKI и поможет ли оно? RPKI (Resource Public Key Infrastructure) — механизм криптографической верификации BGP-маршрутов: провайдер объявляет, какие AS уполномочены анонсировать его IP-блоки. Если бы Hetzner и транзитный провайдер AS6204 использовали полную RPKI-валидацию, несанкционированный анонс от AS62390 был бы отвергнут. RPKI не панацея, но значительно усложняет BGP-перехват.
Источники
The Hacker News — BGP Hijack Delivers Malicious Virtualizor Update That Establishes Persistent Root Access, 2 сентября 2026 года.
The Register — 33-hour BGP hijack of Softaculous traffic prompts security scramble, 1 сентября 2026 года.
SecurityWeek — Malicious Virtualizor Update Served via BGP Hijacking, 2026.
Virtualizor — Security Incident — BGP Hijacking (официальный бюллетень вендора).
Безопасность DevOps-инфраструктуры под контролем
BGP-перехваты и атаки на цепочку поставок показывают: уязвимость может быть не в коде, а в канале доставки обновлений. Выстроим защищённый DevOps-контур: мониторинг инфраструктуры, проверка целостности пакетов, сегрегация сетей обновлений.