A Virtualizor szerint a támadók Border Gateway Protocol (BGP) eltérítést használtak a Softaculous forgalom átirányítására. Az így eltérített frissítési forgalmon keresztül rosszindulatú Virtualizor csomagot juttattak el néhány telepítésre. Egy tárhelyszolgáltató fiók külön közölte, hogy a 34 ellenőrzött Virtualizor hypervisor közül 5-nél root szintű kompromittálódást találtak.
Az incidens időablaka nagyjából augusztus 28. 20:57 (UTC) és augusztus 30. 06:10 (UTC) közé esik. A Virtualizor szerint minden üzemeltetőnek ellenőriznie kell a szervereit, mert a cégnek nincs pontos verziótartománya vagy végleges listája azokról a telepítésekről, amelyek megkapták a csomagot.
A Virtualizor szeptember 1-jén kiadta a 9-es javítócsomagot Security Analyzerrel, de a gyártó közölte, hogy a kriptográfiai csomagaláírás továbbra is jövőbeli feladat. Az üzemeltetőknek futtatniuk kell a hivatalos szkennert, cserélniük és szigorítaniuk kell az API-hitelesítő adatokat, és minden szervert át kell vizsgálniuk a tartós jelenlét és az illetéktelen hozzáférés nyomai után.
„Ez néhány szervert érintett, nem a teljes Virtualizor felhasználói bázist” – írta a Virtualizor az incidensjelentésében.
Az első útvonal-bejelentés, amely tartalmazta a gyártó által azonosított útvonalat, augusztus 28-án 20:57:30-kor (UTC) jelent meg, erősítette meg a The Hacker News a RIPE Stat adatai alapján. A Virtualizor szerint az útvonal jogosulatlan volt. A Softaculous szolgáltatások forgalmát a támadó által üzemeltetett szerverre irányították át.
A támadó érvényes Let's Encrypt tanúsítványt szerzett az eltérítés időablakában. Az ezen a szerveren átmenő kapcsolatok ezért nem jeleztek tanúsítványhibát. Az a Virtualizor telepítés, amely ebben az időszakban ellenőrizte a frissítéseket, megkaphatta a módosított csomagot. A frissítő kliens nem használt kriptográfiai csomagellenőrzést, ezért ezen az alapon nem utasította el a csomagot.
A LowEndTalkon Member és Patron Provider jelöléssel megjelenő AlbaHost fiók szerint három legitim Virtualizor fájlba szúrtak be rosszindulatú parancsokat. Egy root cron feladat később lefuttatta a módosított kódot.
„Meg tudjuk erősíteni, hogy a 34 Virtualizor hypervisor node-unk közül 5 ugyanazokat a rosszindulatú módosításokat tartalmazta, amelyeket ebben a témában leírtak” – közölte az AlbaHost fiók.
A befecskendezett kód támadó által vezérelt kulcsot adott a root fiókhoz. Telepítette a Java 17-et, ha a runtime hiányzott. Letöltötte a Java payloadot, majd a payload root jogosultsággal futott le.
A payload egy systemd szolgáltatáson keresztül biztosított tartós jelenlétet. Létrehozott egy jogosulatlan, proxyuser nevű fiókot is. A szolgáltató naplóiban megjelent egy sikeres, jelszóalapú Secure Shell (SSH) bejelentkezés ehhez a fiókhoz a 193.32.127[.]248 címről.
Az AlbaHost fiók a vizsgált környezetben azt közölte, hogy nem találtak megerősített módosítást az ügyfelek virtuális privát szerverein, és önállóan nem tudtak megerősíteni egyetlen adatbázis-exportot sem.
A Virtualizor szerint az eltérítés időablakában a kliensfelület munkamenetei és a fizetési adatok beviteléhez kapcsolódó forgalom eljuthatott a támadó által üzemeltetett szerverre. Szeptember 2-ig a gyártó nem számolt be megerősített ügyfélfiók- vagy fizetési adatlopásról.
A gyártó útmutatása a következő csoportokra vonatkozik:
- Virtualizor üzemeltetők – Ellenőrizzenek minden szervert, mert nincs ismert érintett verziótartomány vagy végleges lista az érintett szerverekről.
- Azok a kliensfelület-felhasználók, akik az incidens időablakában bejelentkeztek vagy fizetési adatokat adtak meg – Állítsák vissza a kliensfelület jelszavát, változtassák meg mindenhol, ahol újrahasználták, nézzék át a fióktevékenységet, és ellenőrizzék a kártyakivonatokat, ha az incidens időablakában fizetési adatokat adtak meg. A Client Center API-t használók forgassák meg a kulcsaikat, és frissítsék azokat a szervereiken.
- Más Softaculous termékek üzemeltetői – Ellenőrizzék azokat a Webuzo, Softaculous, Backuply, SitePad és egyéb termékszervereket, amelyek az incidens időablakában frissítési ellenőrzést futtattak. A gyártó nem azonosított rosszindulatú csomagot ezekhez a termékekhez, és a vizsgálatát még nem zárta le.
Mit tegyenek a Virtualizor üzemeltetők
A Virtualizor az alábbi lépéseket javasolja az üzemeltetőknek:
- Ellenőrizzék, hogy létezik-e a /etc/systemd/system/java-jre-update.service. Ha igen, őrizzék meg a bizonyítékokat, és lépjenek kapcsolatba a Virtualizor supporttal.
- Forgassák meg az összes Virtualizor API-kulcsot, korlátozzák az API-hozzáférést megbízható IP-címekre, és távolítsák el az ismeretlen kulcsokat.
- Vizsgálják át az ismeretlen SSH-kulcsokat, új felhasználókat, ütemezett feladatokat vagy cron jobokat, a váratlan kifelé irányuló kapcsolatokat, és korlátozzák az SSH-t megbízható IP-címekre.
- Futtassák le a hivatalos scannert, amelynek letöltött scriptjére 2026. szeptember 2-án a következő SHA-256 értéket mérték: 73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48.
- Pozitív találat esetén a javítás megkezdése előtt vegyék fel a kapcsolatot a supporttal, hogy a bizonyítékok megmaradjanak. A scanner által végzett izolálást tekintsék a már ismert indikátorok izolálásának. Ezt követően végezzenek további helyreállítást, hogy visszaállítsák a host megbízhatóságát.
A gyártó scannere a következő kompromittálási indikátorokat (IoC-kat) ellenőrzi:
- systemd unit – /etc/systemd/system/java-jre-update.service
- Telepített payload – /usr/lib/jvm/.cache/jre-runtime.dat
- Payload SHA-256 – b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7
- Jelzőfájl – /usr/lib/jvm/.cache/.installed
- Jelzőfájl – /tmp/widdow.jar
Alapfájl – /usr/local/virtualizor/globals.php
Alapfájl – /usr/local/virtualizor/_universal.php
Alapfájl – /usr/local/virtualizor/zzvirtservice
Beinjektált szöveg – cdn[.]nerat[.]cc/installer/widdow.jar
Beinjektált szöveg – connect[.]ne-rat[.]xyz
Beinjektált szöveg – jre-runtime.dat
Command-and-control (C2) domain – cdn[.]nerat[.]cc
C2 domain – connect[.]ne-rat[.]xyz
SSH-kulcs anyag – AAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte
Szolgáltató által jelentett fiók – proxyuser
Szolgáltató által jelentett SSH-forrás – 193.32.127[.]248
Szolgáltató által jelentett IP és port – 31.77.220[.]138:2025
Szolgáltató által jelentett jelzőfájl – /tmp/.vz_svc_done
Szolgáltató által jelentett SSH-kulcs ujjlenyomat – SHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8
A Patch 9 release note szerint a Security Analyzer bekerült a release-candidate és a stabil ágakba. Az incidensről szóló tájékoztató Virtualizor 3.2.9.9 kiadásként hivatkozik rá, míg a release note a Virtualizor 3.2.9 (Release Candidate and Stable Branch) (Patch 9) nevet használja. Szeptember 2-ig a Virtualizor nem közölt sem a rosszindulatú csomag fájlnevét vagy hashét, sem az érintett frissítési csatornák listáját, és nem adott ki olyan buildet sem, amely kikényszeríti a csomagaláírást.
A scanner a már ismert nyomokat ellenőrzi és izolálja. A módosított Virtualizor-alapfájlokat ismert, megbízható forrásból kell visszaállítani, vagy újra kell telepíteni a rendszert. Az AlbaHost beszámolója szerint ha egy hoston igazolt a root kompromittálódása, hosszú távon csak a teljesen tiszta újratelepítés tekinthető megbízható megoldásnak.

