#安全资讯 紧急安全提醒:VPS 服务器用户请立即备份数据以防不测,Virtualizor 管理面板出现供应链攻击。该面板面向 VPS 服务提供商,近日该面板出现 BGP 路由劫持,导致大量宿主机 (母鸡) 被安装后门程序。使用 Virtualizor 面板的提供商有数百家,其中已经有部分提供商确认有宿主机检测到后门程序。用户应当备份自己的虚拟机数据,防止后续出现黑客部署勒索软件加密数据的情况。查看全文:https://ourl.co/126583
老牌 VPS 服务器管理面板 Virtualizor 日前确认发生严重的供应链攻击事件,攻击者在 UTC 时间 2026 年 8 月 28 日~30 日劫持 Softaculous 部分服务器所在 IP 端的 BGP 路由,将管理面板更新服务器流量导向攻击者掌握的主机。
根据相关讨论目前也可以确认有多家下游 VPS 服务器提供商的宿主机被黑客投放后门程序,目前没有任何证据表明这些宿主机上的虚拟机被黑客投毒,但用户应当立即备份服务器数据以防被加密或数据被窃取。
此次供应链攻击事件始于 2026 年 8 月 28 日 20:57 UTC,实际大规模劫持分为两轮且中间约有 11 小时恢复正常。根据 RIPE RIS 数据分析,386 个观测节点全部曾在某个时间看到恶意路由。当劫持活跃时约有 72% 的完整 RIS 观测节点将流量导向攻击者。
更严重的相关域名的 Let's Encrypt 验证请求同样受到路由劫持影响,因此攻击者可以直接申请 Virtualizor 相关的多个域名的有效数字证书,下游服务器访问恶意资源更新时不会出现证书错误,单纯依赖 HTTPS 无法发现异常。
Virtualizor 至今都没有在发布更新时使用严格的签名验证,也就是说只要下游服务器接收到更新 (HTTPS 没有报错) 那就可以直接安装。根据当前的调查取证结果,黑客篡改后的软件包包含多种恶意代码,最终恶意代码还通过 root 权限执行。
相关后门程序会向宿主机添加攻击者的密钥对以及下载基于 Java 开发的持久化程序,随后连接 31.77.220.138:2025,黑客可以直接通过密钥对以 root 用户登录服务器执行操作。
大量 VPS 提供商使用 Virtualizor 面板:
使用 Virtualizor 管理面板的服务器提供商非常多,其中 AlbaHost 已经确认有 5 台宿主机感染后门程序,不过这家 VPS 提供商目前审计未发现数据库被导出的情况。但有 VPS 服务器提供商发现疑似数据库被导出的迹象,由于黑客已经获得 root 权限,因此可以直接在受影响节点上获取密码、数据库凭证和其他敏感信息。
澳大利亚服务商 DreamIT Host 最先发现异常情况,该公司在 LowEndTalk 论坛发出紧急警告,提醒所有使用 Virtualizor 面板的服务器提供商立即进行排查。不过 DreamIT Host 暂时未公布是否有宿主机中招。
以下 VPS 提供商都使用 Virtualizor 面板:
注意:这些是使用 Virtualizor 面板的服务提供商,但具体是否受影响需要各个服务商自行调查和公布,目前公布相关事件的服务提供商非常少,建议用户立即备份自己的服务器数据,以防后续出现部署勒索软件加密文件的情况。
- SolidVPS
- SmokyHosts
- HostDare
- Fourplex
- RareCloud
- HostMayo
- HostNamaste
- LittleCreek
- HostSlick
- 3K33
- NaranjaTech
- iHostArt
- 以上只是少部分,实际使用该面板的平台可能有数百家
消息源:LowEndTalk






