Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous

02.09.2026 08:27 (MSK)

Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через протокол BGP, благодаря которому удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.

Компания Softaculous поставляет одноимённую платформу для автоматизации установки web-приложений, интегрируемую с панелями управления хостингом cPanel, Plesk, DirectAdmin и ispmanager, а также развивает конструктор сайтов SitePad, панель управления хостингом Webuzo, систему резервного копирования Backuply и панель Virtualizor для управления виртуальными серверами. Во время атаки злоумышленникам удалось опубликовать фиктивное обновление к панели Virtualizor, содержащее вредоносный код. Число пользователей, установивших данное обновление, пока не ясно.

Фиктивный BGP-анонс, меняющий маршрутизацию для подсети 162.55.80.0/24, был отправлен из автономной системы AS62390 (NexonHost) через транзитного провайдера AS6204 (Zet.net). Нарушение маршрутизации продолжалось 33 часа с 28 августа 23:57 (MSK) до 30 августа 08:50 (MSK). Вероятность прохождения запроса через сервер атакующего в пиковые фазы атаки оценивалась в 72% (266 из 368 BGP-пиров применили фиктивный маршрут).

Пользователям продуктов Softaculous, которыми как правило являются хостинг-провайдеры, рекомендовано проверить свои системы на предмет активности вредоносного ПО и поменять пароль доступа к сервисам Softaculous. Администраторам Virtualizor рекомендовано считать свои системы потенциально скомпрометированными и поменять ключи доступа к API и клиентские ключи. В качестве одного из индикаторов компрометации отмечается появление в системе файла "/etc/systemd/system/java-jre-update.service". Клиентам, вводившим в период атаки номера платёжных карт на сайте softaculous.com/clients, следует проверить наличие подозрительных транзакций.

Домены, которые затронула атака:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.


  1. Главная ссылка к новости (https://www.virtualizor.com/bl...)
  2. OpenNews: Компрометация учётной записи привела к сбою BGP-маршрутизации Orange Espagne
  3. OpenNews: Выявлена техника MITM-атак, основанная на подстановке фиктивных BGP-маршрутов
  4. OpenNews: Зафиксировано перенаправление трафика крупнейших финансовых сервисов через BGP
  5. OpenNews: Фишинг-атака на платёжную систему Trezor, вероятно проведённая с использованием BGP
  6. OpenNews: Зафиксирована попытка использования BGP для захвата трафика IP 1.1.1.1
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66196-bgp
Ключевые слова: bgp, attack
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (17) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 09:59, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > так как автоматическая проверка владения доменами прошла через подменённые хосты.

    А можно чуть подробнее для тех кто в танке?

     
     
  • 2.13, Аноним (13), 10:36, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Это то вполне понятно. Анонсировали что сети XX.YY.ZZ.MM/MM которые принадлежали компании находятся по другому маршруту другого провайдера и подсунили своё оборудование, а после этого получить сертификат уже дело совсем несложное.
    Интересно другое как BGP-анонс то прошел?
     
     
  • 3.17, Pahanivo (ok), 11:05, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Как как - или роутер на стыке сломали, или к аккаунту RIR доступ получили, или у оператора админ тупой зумер. Вариантов масса.
     
  • 3.18, пох.. (?), 11:16, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Интересно другое как BGP-анонс то прошел?

    подвальный LIR не фильтровал анонсы от своих хомячков. А неподвальным и не полагается так делать.

     

  • 1.4, Аноним (4), 10:01, 02/09/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/
     
  • 1.5, онанист (?), 10:19, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты


    кто тут был против минцифры? :-)

     
     
  • 2.9, Аноним (13), 10:28, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > кто тут был против минцифры? :-)

    А минцифра тут нифига не поможет. У минцифры есть практически полный аналог LetsEncrypt (отличия что нету автоматического получения для поддоменов).

     
     
  • 3.21, Tty4 (?), 12:12, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Вы ошибаетесь. Не буду говорить про Минцифры (как говорится, рыба гниёт с головы), но получение сертификатов к домену по паспорту заиграло другими красками
     
  • 2.14, Аноним (14), 10:39, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Что толку выть на сертификаты минцифры, гораздо действеннее будет продемонстрировать левый сертификат, скажем, для goggle.com, с корректной подписью этой самой минцифры. Это убедит кого угодно. А без этого страшилка не выглядит убедительной.
     
     
  • 3.16, Pahanivo (ok), 11:02, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Большой брат сделает это с легкостью, ибо минцифра в их юрисдикции, да и без разрешения большого брата они бы и сертификаты не смогли делать в принципе. Один нюанс - они ничего не демонстрируют и не афишируют, там все негласно.
     

  • 1.8, Аноним (8), 10:27, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    > Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.

    Ну-ка, напомните, на чьих сертификатах сидят Госуслуги?

     
     
  • 2.10, Аноним (13), 10:29, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    на "GlobalSign nv-sa"/"GlobalSign" и чЁ?
     
  • 2.11, Аноним (8), 10:30, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ууу, блин, уже на Глобалсайне. А одно время были на летсенкрипте.
     

  • 1.12, Аноним (13), 10:32, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    любопытства ради, BGP анонсы - всё ещё не подписываются что ли??
     
     
  • 2.15, Аноним (15), 10:57, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    как это должно происходить, пачку подписывать смысла нет, так как дерево провайдеров и каждый добавляет свои сети, каждый маршрут подписывать железо расплавится хэши проверять, хотя асики после майнинга дешевенькие должны быть, но блин это же опять 5ти этажные здания набитые асиками которым нужна собственная аэс, а водичкой из системы охлаждения асиков обогревать ближайший город...ценник будет такой что смысла нет, дешевле вот так, всем компенсировать постфактум
     
  • 2.19, пох.. (?), 11:18, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    их незачем подписывать - они не с паблик wifi принимаются.
    Т.е. автор мусорного анонса - известен. И тот дятел который от него такое принял - тоже. И хрен ли ты ему вот сделаешь, он вообще в другом городе.

     
  • 2.20, sshutdown0w (ok), 11:46, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Подписываю, но не все, а это как коммунизм в отдельно взятой стране.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру