BGP Hijack levert kwaadaardige virtualizor-update die permanente root-toegang tot stand brengt

Virtualisator De hackers gebruikten een Border Gateway Protocol (BGP)-kaping om de toegang af te leiden Zacht verkeer. De hackers gebruikten vervolgens het omgeleide updateverkeer om bij sommige installaties een kwaadaardig Virtualizor-pakket af te leveren. Een account bij een hostingprovider zei afzonderlijk dat 5 van de 34 gecontroleerde Virtualizor-hypervisors een compromis op rootniveau hadden.

Het incidentvenster liep van ongeveer 28 augustus om 20:57 uur Coördineerde Universele Tijd (UTC) tot 30 augustus om 06:10 UTC. Virtualizor zei dat elke operator zijn servers moet controleren, omdat het bedrijf geen bereik van getroffen versies of een definitieve lijst heeft van installaties die het pakket hebben ontvangen.

Virtualizor bracht op 1 september Patch 9 uit met een Security Analyzer, maar de leverancier zei dat het ondertekenen van cryptografische pakketten toekomstig werk bleef. Operators moeten de officiële scanner gebruiken, de API-referenties (Application Programming Interface) roteren en beperken, en elke server controleren op persistentie en ongeautoriseerde toegang.

“Dit trof een handvol servers in plaats van de algemene Virtualizor-gebruikersbasis”, zei Virtualizor in zijn incidentadvies.

De eerste routeaankondiging met het door de leverancier geïdentificeerde pad verscheen op 28 augustus om 20:57:30 UTC, bevestigde The Hacker News met behulp van RIPE Stat-gegevens. Virtualizor zei dat de route ongeautoriseerd was. Verkeer voor Softaculous-services werd omgeleid naar een door de aanvaller bediende server.

De aanvaller heeft tijdens de omleidingsperiode een geldig Let’s Encrypt-certificaat verkregen. Verbindingen die via de server werden gerouteerd, vertoonden daarom geen certificaatwaarschuwing. Een Virtualizor-installatie die tijdens een omgeleid interval op updates controleerde, zou het gewijzigde pakket kunnen ontvangen. De updateclient beschikte niet over een cryptografische pakketverificatie en weigerde het pakket dus niet op die basis.

Het AlbaHost-account, weergegeven als Member en Patron Provider op LowEndTalk, zei dat kwaadaardige commando’s in drie legitieme Virtualizor-bestanden waren ingevoegd. Een root-cronjob voerde later de gewijzigde code uit.

“We kunnen bevestigen dat 5 van onze 34 Virtualizor-hypervisorknooppunten dezelfde kwaadaardige wijzigingen bevatten die in deze thread worden beschreven”, aldus het AlbaHost-account.

De geïnjecteerde code voegde een door de aanvaller gecontroleerde sleutel toe aan het root-account. Het installeerde Java 17 toen de runtime afwezig was. Het heeft de Java-payload gedownload. De payload werd vervolgens als root uitgevoerd.

De payload zorgde voor persistentie via een systemd-service. Er is ook een ongeautoriseerd account aangemaakt met de naam proxyuser. Een succesvolle, op wachtwoord gebaseerde Secure Shell (SSH)-aanmelding bij dat account 193.32.127(.)248 verscheen in de logbestanden van de provider.

In de onderzochte omgeving zei het AlbaHost-account dat het geen bevestigde wijziging van de virtuele privéservers van klanten had en niet onafhankelijk een database-export had bevestigd.

Client-gebiedsessies en betalingsinvoerverkeer tijdens het omleidingsvenster hebben mogelijk de door de aanvaller bediende server bereikt, aldus Virtualizor. Vanaf 2 september had de verkoper geen bevestigde diefstal van klantaccounts of betalingsgegevens gemeld.

De richtlijnen van de leverancier zijn van toepassing op de volgende groepen:

  • Virtualizor-operators – Controleer elke server, omdat er geen bereik van getroffen versies of een definitieve lijst met getroffen servers beschikbaar is.
  • Gebruikers uit het klantgedeelte die tijdens de incidentperiode zijn ingelogd of betalingsgegevens hebben ingevoerd – Reset het wachtwoord voor het klantgedeelte, wijzig het overal waar het opnieuw werd gebruikt, controleer accountactiviteit en controleer kaartafschriften als betalingsgegevens zijn ingevoerd tijdens de incidentperiode. Client Center API-gebruikers moeten hun sleutels opnieuw genereren en deze op hun servers bijwerken.
  • Andere Softaculous-productoperatoren – Controleer Webuzo, Softaculous, Backuply, SitePad en andere productservers die tijdens de incidentperiode een updatecontrole hebben uitgevoerd. De leverancier had geen kwaadaardig pakket voor deze producten geïdentificeerd en zei dat het onderzoek nog open was.

Wat Virtualizor-operators moeten doen

Virtualizor adviseerde operators om de volgende stappen uit te voeren:

  1. Controleer op /etc/systemd/system/java-jre-update.service. Indien aanwezig, bewaar het bewijsmateriaal en neem contact op met de ondersteuning van Virtualizor.
  2. Roteer alle Virtualizor API-sleutels, beperk API-toegang tot vertrouwde Internet Protocol (IP)-adressen en verwijder niet-herkende sleutels.
  3. Controleer onbekende SSH-sleutels, nieuwe gebruikers, geplande taken of cron-jobs en onverwachte uitgaande verbindingen, en beperk SSH tot vertrouwde IP-adressen.
  4. Voer de officiële scanner uit, waarvan het opgehaalde script SHA-256 was 73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48 bij controle op 2 september 2026.
  5. Neem contact op met de ondersteuning voordat u een positieve host herstelt, zodat bewijsmateriaal bewaard kan blijven. Beschouw de insluiting van de scanner als de insluiting van bekende indicatoren. Voer verder herstel uit om het hostvertrouwen te herstellen.

De scanner van de leverancier controleert de volgende indicatoren van compromissen (IoC’s):

  • Systemische eenheid/etc/systemd/system/java-jre-update.service
  • Geïnstalleerde lading/usr/lib/jvm/.cache/jre-runtime.dat
  • Laadvermogen SHA-256b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7
  • Markeringsbestand/usr/lib/jvm/.cache/.installed
  • Markeringsbestand/tmp/widdow.jar
  • Kernbestand/usr/local/virtualizor/globals.php
  • Kernbestand/usr/local/virtualizor/_universal.php
  • Kernbestand/usr/local/virtualizor/zzvirtservice
  • Geïnjecteerde snaarcdn(.)nerat(.)cc/installer/widdow.jar
  • Geïnjecteerde snaarconnect(.)ne-rat(.)xyz
  • Geïnjecteerde snaarjre-runtime.dat
  • Command-and-control (C2) domeincdn(.)nerat(.)cc
  • C2-domeinconnect(.)ne-rat(.)xyz
  • SSH-sleutelmateriaalAAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte
  • Door de provider gerapporteerd accountproxyuser
  • Door de provider gerapporteerde SSH-bron193.32.127(.)248
  • Door de provider gerapporteerde IP en poort31.77.220(.)138:2025
  • Door de aanbieder gerapporteerde markering/tmp/.vz_svc_done
  • Door de provider gerapporteerde SSH-sleutelvingerafdrukSHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8

In de releaseopmerking van Patch 9 stond dat de Security Analyzer was toegevoegd aan release-kandidaat- en stabiele branches. Het incidentadvies noemt de release Virtualizor 3.2.9.9terwijl de releasenote het noemt Virtualizor 3.2.9 (Release Candidate and Stable Branch) (Patch 9). Vanaf 2 september had Virtualizor nog geen bestandsnaam of hash van een kwaadaardig pakket, een lijst met getroffen updatekanalen of een build gepubliceerd die ondertekening van pakketten afdwingt.

De scanner controleert bekende artefacten en bevat deze. Gewijzigde kern-Virtualizor-bestanden vereisen herstel van bekende goede inhoud of herinstallatie. Voor een host met een bevestigd root-compromis zei het AlbaHost-account dat een schone herbouw de enige betrouwbare oplossing voor de lange termijn is.

Thijs Van der Does