#安全资讯 Virtualizor 控制面板供应链攻击初步调查:德国云计算大厂 Hetnzer IP 段被 BGP 路由劫持。Virtualizor 开发商 Softaculous 公布的初步调查显示,黑客通过罗马尼亚服务器提供商 NexonHost/AS62390 非法发布 /24 路由用来覆盖 Hetnzer AS6204 /16 路由。由于路由通常优先选择更具体的前缀,所以接受路由的网络会优先选择黑客控制的 /24 路由。另外 Let's Encrypt 域名证书验证也被劫持,所以黑客可以直接签发 Virtualizor 证书。查看全文:https://ourl.co/126597
昨天蓝点网提到服务器面板 Virtualizor 出现供应链攻击,黑客通过 BGP 路由劫持将 Virtualizor 更新引导到黑客控制的恶意服务器,随后向使用 Virtualizor 的宿主机安装后门程序并添加 SSH 密钥对实现控制。
目前初步调查这起攻击涉及严重的 BGP 劫持问题,其中直接关联的是 Virtualizor 开发商 Softaculous 公司和德国云计算提供商 Hetzner,攻击者似乎利用 Hetzner 的 ASN 配置问题劫持 162.55.80.0/24。
此次攻击涉及 Hetzner 162.55.80.0/24 IP 段,这个 IP 段承载 Softaculous、Virtualizor 更新和客户中心。正常情况下这个 IP 段包含在 Hetzner 公布的 162.55.0.0/16 中,但 AS62390/NexonHost 通过 AS6204/Zet.net 非法发布更具体的 /24 路由。
互联网路由通常优先选择更具体的前缀,因此接受这条路由的网络会优先选择 162.55.80.0/24 而非 162.55.0.0/16。黑客还将真正的 Hetzner AS24940 保留在 AS 路径尾部,使异常路由看起来并非简单冒充源 AS。
至于黑客如何通过罗马尼亚的 NexonHost 非法发布路由目前还不清楚,不知道是攻击还是有内鬼配合,通常 BGP 路由劫持有内鬼配合的情况也比较多。(以前比较多,现在似乎少了些?)
此次攻击最严重的环节还是 TLS 防护同时失效,首先 Virtualizor 软件包更新没有签名校验机制,即完全依赖域名 TLS 证书保护,只要 HTTPS 访问没有报错那就可以正常下载安装更新。
其次 Let's Encrypt 执行域名控制验证使用的网络流量也同样遭到 BGP 劫持,因此攻击者成功通过验证并获得真正有效的 TLS 证书,所以使用 Virtualizor 面板执行更新的管理员不会发现证书报错。
总结就是两层安全验证都被绕过:正确的 IP 路由和 HTTPS 服务器身份验证,通常情况下这两层安全验证都是可信的,但遇到 BGP 劫持也只能叹气。
Softaculous 也无法确认多少服务器中招:
目前 Softaculous 公司只能依靠管理员反馈确认部分服务器遭到感染,但是该公司无法给出具体完整名单,因为相关请求被攻击者劫持后根本没有进入官方服务器日志。
也就是目前的局面是,使用该面板的 VPS 服务器提供商只能自己排查是否有异常,由于黑客会通过软件包更新为宿主机植入 Payload,还会添加 SSH 密钥对,所以管理员排查时可以通过这些方面入手。
另外 Softaculous 客户中心也同样被劫持,如果在劫持期间登录过 Softaculous 客户中心,则需要立即修改账号密码以及各类 API 凭证,这些凭证可能已经暴露给黑客。
劫持时间段:2026 年 8 月 28 日 20:57~8 月 30 日 06:10 UTC
消息源:Virtualizor






