Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous

02.09.2026 08:27 (MSK)

Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через протокол BGP, благодаря которому удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.

Компания Softaculous поставляет одноимённую платформу для автоматизации установки web-приложений, интегрируемую с панелями управления хостингом cPanel, Plesk, DirectAdmin и ispmanager, а также развивает конструктор сайтов SitePad, панель управления хостингом Webuzo, систему резервного копирования Backuply и панель Virtualizor для управления виртуальными серверами. Во время атаки злоумышленникам удалось опубликовать фиктивное обновление к панели Virtualizor, содержащее вредоносный код. Число пользователей, установивших данное обновление, пока не ясно.

Фиктивный BGP-анонс, меняющий маршрутизацию для подсети 162.55.80.0/24, был отправлен из автономной системы AS62390 (NexonHost) через транзитного провайдера AS6204 (Zet.net). Нарушение маршрутизации продолжалось 33 часа с 28 августа 23:57 (MSK) до 30 августа 08:50 (MSK). Вероятность прохождения запроса через сервер атакующего в пиковые фазы атаки оценивалась в 72% (266 из 368 BGP-пиров применили фиктивный маршрут).

Пользователям продуктов Softaculous, которыми как правило являются хостинг-провайдеры, рекомендовано проверить свои системы на предмет активности вредоносного ПО и поменять пароль доступа к сервисам Softaculous. Администраторам Virtualizor рекомендовано считать свои системы потенциально скомпрометированными и поменять ключи доступа к API и клиентские ключи. В качестве одного из индикаторов компрометации отмечается появление в системе файла "/etc/systemd/system/java-jre-update.service". Клиентам, вводившим в период атаки номера платёжных карт на сайте softaculous.com/clients, следует проверить наличие подозрительных транзакций.

Домены, которые затронула атака:

  • a.softaculous.com,
  • ampps.com,
  • api.sitepad.com,
  • api.softaculous.com,
  • api.virtualizor.com,
  • api.webuzo.com,
  • backuply.com,
  • files.ampps.com,
  • files.sitepad.com,
  • files.softaculous.com,
  • files.virtualizor.com,
  • files.webuzo.com,
  • pagelayer.com,
  • popularfx.com,
  • server.softaculous.com,
  • sitepad.com,
  • softaculous.com, v
  • irtualizor.com,
  • webuzo.com,
  • www.ampps.com,
  • www.backuply.com,
  • www.popularfx.com,
  • www.sitepad.com,
  • www.softaculous.com,
  • www.virtualizor.com,
  • www.webuzo.com.


  1. Главная ссылка к новости (https://www.virtualizor.com/bl...)
  2. OpenNews: Компрометация учётной записи привела к сбою BGP-маршрутизации Orange Espagne
  3. OpenNews: Выявлена техника MITM-атак, основанная на подстановке фиктивных BGP-маршрутов
  4. OpenNews: Зафиксировано перенаправление трафика крупнейших финансовых сервисов через BGP
  5. OpenNews: Фишинг-атака на платёжную систему Trezor, вероятно проведённая с использованием BGP
  6. OpenNews: Зафиксирована попытка использования BGP для захвата трафика IP 1.1.1.1
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66196-bgp
Ключевые слова: bgp, attack
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (10) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 09:59, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > так как автоматическая проверка владения доменами прошла через подменённые хосты.

    А можно чуть подробнее для тех кто в танке?

     
     
  • 2.13, Аноним (13), 10:36, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Это то вполне понятно. Анонсировали что сети XX.YY.ZZ.MM/MM которые принадлежали компании находятся по другому маршруту другого провайдера и подсунили своё оборудование, а после этого получить сертификат уже дело совсем несложное.
    Интересно другое как BGP-анонс то прошел?
     

  • 1.4, Аноним (4), 10:01, 02/09/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/
     
  • 1.5, онанист (?), 10:19, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты


    кто тут был против минцифры? :-)

     
     
  • 2.9, Аноним (13), 10:28, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > кто тут был против минцифры? :-)

    А минцифра тут нифига не поможет. У минцифры есть практически полный аналог LetsEncrypt (отличия что нету автоматического получения для поддоменов).

     
  • 2.14, Аноним (14), 10:39, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Что толку выть на сертификаты минцифры, гораздо действеннее будет продемонстрировать левый сертификат, скажем, для goggle.com, с корректной подписью этой самой минцифры. Это убедит кого угодно. А без этого страшилка не выглядит убедительной.
     

  • 1.8, Аноним (8), 10:27, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.

    Ну-ка, напомните, на чьих сертификатах сидят Госуслуги?

     
     
  • 2.10, Аноним (13), 10:29, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    на "GlobalSign nv-sa"/"GlobalSign" и чЁ?
     
  • 2.11, Аноним (8), 10:30, 02/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ууу, блин, уже на Глобалсайне. А одно время были на летсенкрипте.
     

  • 1.12, Аноним (13), 10:32, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    любопытства ради, BGP анонсы - всё ещё не подписываются что ли??
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру