一场持续三天的BGP劫持

老牌VPS服务器管理面板Virtualizor确认发生严重供应链攻击。攻击者在UTC时间2026年8月28日至30日劫持了Softaculous部分服务器所在IP端的BGP路由,把管理面板更新服务器的流量导向了攻击者掌握的主机。这次攻击不是小范围试探,而是有组织的大规模路由劫持。

打开网易新闻 查看精彩图片

根据RIPE RIS数据分析,386个观测节点全部曾在某个时间看到恶意路由。当劫持活跃时,约有72%的完整RIS观测节点将流量导向攻击者。这意味着绝大多数下游服务器在检查更新时,访问到的都是攻击者伪造的更新源。

HTTPS证书也没拦住

更麻烦的是,相关域名的Let's Encrypt验证请求同样受到路由劫持影响。攻击者直接申请到了Virtualizor相关多个域名的有效数字证书。下游服务器访问恶意资源更新时不会出现证书错误,单纯依赖HTTPS无法发现异常。

Virtualizor至今没有在发布更新时使用严格的签名验证。只要下游服务器接收到更新且HTTPS没有报错,就可以直接安装。根据当前调查取证结果,黑客篡改后的软件包包含多种恶意代码,最终恶意代码通过root权限执行。

后门程序的具体行为

相关后门程序会向宿主机添加攻击者的密钥对,并下载基于Java开发的持久化程序,随后连接31.77.220.138:2025。黑客可以直接通过密钥对以root用户登录服务器执行操作。这意味着攻击者拿到的是宿主机最高权限,不是普通用户权限。

打开网易新闻 查看精彩图片

使用Virtualizor管理面板的服务器提供商非常多。AlbaHost已经确认有5台宿主机感染后门程序,不过这家VPS提供商目前审计未发现数据库被导出的情况。但有VPS服务器提供商发现疑似数据库被导出的迹象。由于黑客已经获得root权限,可以直接在受影响节点上获取密码、数据库凭证和其他敏感信息。

谁先发现了问题

澳大利亚服务商DreamIT Host最先发现异常情况。该公司在LowEndTalk论坛发出紧急警告,提醒所有使用Virtualizor面板的服务器提供商立即进行排查。不过DreamIT Host暂时未公布是否有宿主机中招。

目前公布相关事件的服务提供商非常少。已知使用Virtualizor面板的平台包括SolidVPS、SmokyHosts、HostDare、Fourplex、RareCloud、HostMayo、HostNamaste、LittleCreek、HostSlick、3K33、NaranjaTech、iHostArt等。以上只是少部分,实际使用该面板的平台可能有数百家。

用户现在该做什么

目前没有任何证据表明这些宿主机上的虚拟机被黑客投毒,但用户应当立即备份服务器数据,以防被加密或数据被窃取。具体是否受影响需要各个服务商自行调查和公布。建议用户立即备份自己的服务器数据,以防后续出现部署勒索软件加密文件的情况。