28 августа примерно в 20:57 UTC началась атака на сетевые маршруты к сервисам Softaculous. В 20:57:30 появилось первое объявление маршрута с BGP-путём, который поставщик позднее назвал несанкционированным; The Hacker News подтвердил время по данным RIPE Stat. Чужой маршрут перенаправлял трафик на сервер злоумышленников. Во время перехвата они получили действующий сертификат Let's Encrypt, поэтому браузеры и автоматические клиенты не показывали предупреждение. Окно атаки закрылось приблизительно 30 августа в 06:10 UTC. Любая установка Virtualizor, запросившая обновление в этот промежуток, могла скачать модифицированный пакет вместо штатного.
Главной технической слабостью оказалась проверка обновлений: клиент Virtualizor не требовал действительной криптографической подписи пакета. Корректный TLS-сертификат подтверждал защищённое соединение с подменённым узлом, но ничего не говорил о подлинности полученного кода. По данным AlbaHost, вредоносные команды внедрялись в три штатных файла: /usr/local/virtualizor/globals.php, /usr/local/virtualizor/_universal.php и /usr/local/virtualizor/zzvirtservice. Затем изменённый код запускался заданием cron с правами root. Он добавлял чужой SSH-ключ в учётную запись root, устанавливал Java 17 при отсутствии среды Java, загружал Java-пейлоад и исполнял его с максимальными привилегиями.
Закрепление выполнялось через службу systemd, а для дополнительного доступа создавался пользователь proxyuser. В журналах AlbaHost обнаружен успешный вход по паролю через Secure Shell (SSH) в эту учётную запись с адреса 193.32.127[.]248. Провайдер также сообщил удалённую точку 31.77.220[.]138:2025. Название службы systemd в опубликованных материалах не раскрыто: слово service встречается отдельно дважды, но однозначно связать его с конкретным unit-файлом нельзя. Получив root, атакующий мог менять журналы, создавать другие способы закрепления и маскировать следы, поэтому удаление известных файлов не возвращает гипервизору доверенное состояние.
AlbaHost, обозначенный на LowEndTalk как Member and Patron Provider, проверил 34 гипервизора Virtualizor и сообщил: «Мы подтверждаем, что 5 из 34 наших гипервизорных узлов Virtualizor содержали те же вредоносные изменения, которые описаны в этой теме». На пяти машинах речь шла о компрометации уровня root. В исследованной среде провайдер не подтвердил изменения клиентских виртуальных частных серверов (VPS) и не нашёл независимого подтверждения экспорта базы данных. Эти результаты относятся только к проверенным узлам AlbaHost и не исключают иных действий на других площадках. Virtualizor оценил масштаб осторожнее: «Это затронуло несколько серверов, а не основную массу пользователей Virtualizor», но всё же потребовал проверки от каждого оператора.
Через подменённый сервер мог проходить не один трафик обновлений. Virtualizor предупредил о возможном перехвате сеансов клиентской панели, авторизационных данных и трафика при вводе платёжной информации. По состоянию на 2 сентября подтверждений кражи клиентских аккаунтов или платёжных данных не опубликовано. Пользователям, входившим в панель либо вводившим реквизиты между 28 августа 20:57 UTC и 30 августа 06:10 UTC, следует сменить пароль панели, заменить его во всех местах повторного использования, проверить историю действий и выписки по карте. Все ключи Client Center API нужно перевыпустить, после чего прописать новые значения на соответствующих серверах.
Операторам Virtualizor предписано запустить официальный Security Analyzer. При положительном результате сначала сохраняют журналы, образы дисков и прочие свидетельства, затем связываются с поддержкой Virtualizor, причём до очистки системы. Сканер ищет и изолирует известные артефакты, но не способен доказать отсутствие других закладок. Отрицательный результат тоже не заменяет криминалистическую проверку, если сервер запрашивал обновление в опасный период или показывает странную сетевую активность. На каждом узле нужно проверить ключи SSH, новых пользователей, cron и прочие планировщики, службы systemd, неожиданные исходящие соединения, механизмы закрепления и следы посторонних входов. Доступ по SSH стоит ограничить доверенными IP-адресами.
Все ключи Virtualizor API подлежат ротации; незнакомые ключи удаляют, а доступ к API разрешают лишь с доверенных Internet Protocol (IP) адресов. Изменённые основные файлы Virtualizor требуется восстановить из заведомо чистого источника либо заменить переустановкой. AlbaHost прямо назвал чистую пересборку единственным надёжным долгосрочным способом устранения последствий подтверждённой root-компрометации. Причина проста: злоумышленник с правами root мог оставить средства доступа вне набора признаков, который знает сканер. Пересборку проводят с доверенного носителя, секреты меняют отдельно, а пользовательские данные возвращают после проверки, не перенося старые системные файлы и исполняемые компоненты.
Проверка нужна и операторам Webuzo, Softaculous, Backuply, SitePad, а также других продуктов Softaculous, особенно если их серверы обращались за обновлениями во время перехвата BGP. При этом поставщик не сообщал об обнаружении вредоносных пакетов для этих продуктов, а расследование оставалось открытым. Расширенная проверка связана с общим маршрутом доставки, а не с доказанной компрометацией каждого продукта: атакующие перенаправляли трафик сервисов Softaculous, но опубликованные данные о подменённом пакете относятся к Virtualizor.
1 сентября Virtualizor выпустил Patch 9 и добавил Security Analyzer в ветки release candidate и stable. В документах обнаружилось расхождение названий: уведомление об инциденте говорит о Virtualizor 3.2.9.9, а примечание к выпуску использует формулировку Virtualizor 3.2.9 (Release Candidate and Stable Branch) (Patch 9). Криптографическая подпись обновлений в этот выпуск не вошла и была названа будущей работой. На 2 сентября сборка с обязательной проверкой подписи не публиковалась. SHA-256 загруженного официального скрипта сканера, проверенный 2 сентября 2026 года: 73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48.
Основной установленный пейлоад искали по пути /usr/lib/jvm/.cache/jre-runtime.dat; его SHA-256: b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7. В число файлов-маркеров вошли /usr/lib/jvm/.cache/.installed, /tmp/widdow.jar и указанный провайдером /tmp/.vz_svc_done. Проверке подлежат строки cdn[.]nerat[.]cc/installer/widdow.jar, connect[.]ne-rat[.]xyz и jre-runtime.dat, а также командные домены cdn[.]nerat[.]cc и connect[.]ne-rat[.]xyz. Совпадение следует искать не только в файловой системе, но и в DNS-журналах, прокси, NetFlow и истории исходящих соединений.
Опубликованный материал SSH-ключа атакующего: AAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte. Сообщённый провайдером отпечаток: SHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8. Вместе с пользователем proxyuser, адресами 193.32.127[.]248 и 31.77.220[.]138:2025 эти значения составляют известный набор индикаторов, но его полнота не гарантирована. Отсутствие совпадений не доказывает чистоту узла: файлы могли быть удалены, ключ заменён, а соединения проведены через другую инфраструктуру.
На 2 сентября Virtualizor не опубликовал окончательный перечень пострадавших установок, диапазон уязвимых версий, список затронутых каналов обновления, имя вредоносного пакета и его криптографический хеш. Не было и подтверждения кражи аккаунтов или платёжных сведений, экспорта базы данных и изменения клиентских VPS в проверенной среде AlbaHost. Не подтверждены вредоносные обновления Webuzo, Softaculous, Backuply, SitePad и остальных продуктов Softaculous. Пока пакет не снабжён обязательной проверяемой подписью, доверие к обновлению опирается на сетевой маршрут и TLS, а атака 28–30 августа показала, что оба рубежа можно обойти одновременно.
Главной технической слабостью оказалась проверка обновлений: клиент Virtualizor не требовал действительной криптографической подписи пакета. Корректный TLS-сертификат подтверждал защищённое соединение с подменённым узлом, но ничего не говорил о подлинности полученного кода. По данным AlbaHost, вредоносные команды внедрялись в три штатных файла: /usr/local/virtualizor/globals.php, /usr/local/virtualizor/_universal.php и /usr/local/virtualizor/zzvirtservice. Затем изменённый код запускался заданием cron с правами root. Он добавлял чужой SSH-ключ в учётную запись root, устанавливал Java 17 при отсутствии среды Java, загружал Java-пейлоад и исполнял его с максимальными привилегиями.
Закрепление выполнялось через службу systemd, а для дополнительного доступа создавался пользователь proxyuser. В журналах AlbaHost обнаружен успешный вход по паролю через Secure Shell (SSH) в эту учётную запись с адреса 193.32.127[.]248. Провайдер также сообщил удалённую точку 31.77.220[.]138:2025. Название службы systemd в опубликованных материалах не раскрыто: слово service встречается отдельно дважды, но однозначно связать его с конкретным unit-файлом нельзя. Получив root, атакующий мог менять журналы, создавать другие способы закрепления и маскировать следы, поэтому удаление известных файлов не возвращает гипервизору доверенное состояние.
AlbaHost, обозначенный на LowEndTalk как Member and Patron Provider, проверил 34 гипервизора Virtualizor и сообщил: «Мы подтверждаем, что 5 из 34 наших гипервизорных узлов Virtualizor содержали те же вредоносные изменения, которые описаны в этой теме». На пяти машинах речь шла о компрометации уровня root. В исследованной среде провайдер не подтвердил изменения клиентских виртуальных частных серверов (VPS) и не нашёл независимого подтверждения экспорта базы данных. Эти результаты относятся только к проверенным узлам AlbaHost и не исключают иных действий на других площадках. Virtualizor оценил масштаб осторожнее: «Это затронуло несколько серверов, а не основную массу пользователей Virtualizor», но всё же потребовал проверки от каждого оператора.
Через подменённый сервер мог проходить не один трафик обновлений. Virtualizor предупредил о возможном перехвате сеансов клиентской панели, авторизационных данных и трафика при вводе платёжной информации. По состоянию на 2 сентября подтверждений кражи клиентских аккаунтов или платёжных данных не опубликовано. Пользователям, входившим в панель либо вводившим реквизиты между 28 августа 20:57 UTC и 30 августа 06:10 UTC, следует сменить пароль панели, заменить его во всех местах повторного использования, проверить историю действий и выписки по карте. Все ключи Client Center API нужно перевыпустить, после чего прописать новые значения на соответствующих серверах.
Операторам Virtualizor предписано запустить официальный Security Analyzer. При положительном результате сначала сохраняют журналы, образы дисков и прочие свидетельства, затем связываются с поддержкой Virtualizor, причём до очистки системы. Сканер ищет и изолирует известные артефакты, но не способен доказать отсутствие других закладок. Отрицательный результат тоже не заменяет криминалистическую проверку, если сервер запрашивал обновление в опасный период или показывает странную сетевую активность. На каждом узле нужно проверить ключи SSH, новых пользователей, cron и прочие планировщики, службы systemd, неожиданные исходящие соединения, механизмы закрепления и следы посторонних входов. Доступ по SSH стоит ограничить доверенными IP-адресами.
Все ключи Virtualizor API подлежат ротации; незнакомые ключи удаляют, а доступ к API разрешают лишь с доверенных Internet Protocol (IP) адресов. Изменённые основные файлы Virtualizor требуется восстановить из заведомо чистого источника либо заменить переустановкой. AlbaHost прямо назвал чистую пересборку единственным надёжным долгосрочным способом устранения последствий подтверждённой root-компрометации. Причина проста: злоумышленник с правами root мог оставить средства доступа вне набора признаков, который знает сканер. Пересборку проводят с доверенного носителя, секреты меняют отдельно, а пользовательские данные возвращают после проверки, не перенося старые системные файлы и исполняемые компоненты.
Проверка нужна и операторам Webuzo, Softaculous, Backuply, SitePad, а также других продуктов Softaculous, особенно если их серверы обращались за обновлениями во время перехвата BGP. При этом поставщик не сообщал об обнаружении вредоносных пакетов для этих продуктов, а расследование оставалось открытым. Расширенная проверка связана с общим маршрутом доставки, а не с доказанной компрометацией каждого продукта: атакующие перенаправляли трафик сервисов Softaculous, но опубликованные данные о подменённом пакете относятся к Virtualizor.
1 сентября Virtualizor выпустил Patch 9 и добавил Security Analyzer в ветки release candidate и stable. В документах обнаружилось расхождение названий: уведомление об инциденте говорит о Virtualizor 3.2.9.9, а примечание к выпуску использует формулировку Virtualizor 3.2.9 (Release Candidate and Stable Branch) (Patch 9). Криптографическая подпись обновлений в этот выпуск не вошла и была названа будущей работой. На 2 сентября сборка с обязательной проверкой подписи не публиковалась. SHA-256 загруженного официального скрипта сканера, проверенный 2 сентября 2026 года: 73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48.
Основной установленный пейлоад искали по пути /usr/lib/jvm/.cache/jre-runtime.dat; его SHA-256: b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7. В число файлов-маркеров вошли /usr/lib/jvm/.cache/.installed, /tmp/widdow.jar и указанный провайдером /tmp/.vz_svc_done. Проверке подлежат строки cdn[.]nerat[.]cc/installer/widdow.jar, connect[.]ne-rat[.]xyz и jre-runtime.dat, а также командные домены cdn[.]nerat[.]cc и connect[.]ne-rat[.]xyz. Совпадение следует искать не только в файловой системе, но и в DNS-журналах, прокси, NetFlow и истории исходящих соединений.
Опубликованный материал SSH-ключа атакующего: AAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte. Сообщённый провайдером отпечаток: SHA256:YQmy1hKF1h5cdJLxlZ5EScNoxe/UDWahjsWuQw2ERi8. Вместе с пользователем proxyuser, адресами 193.32.127[.]248 и 31.77.220[.]138:2025 эти значения составляют известный набор индикаторов, но его полнота не гарантирована. Отсутствие совпадений не доказывает чистоту узла: файлы могли быть удалены, ключ заменён, а соединения проведены через другую инфраструктуру.
На 2 сентября Virtualizor не опубликовал окончательный перечень пострадавших установок, диапазон уязвимых версий, список затронутых каналов обновления, имя вредоносного пакета и его криптографический хеш. Не было и подтверждения кражи аккаунтов или платёжных сведений, экспорта базы данных и изменения клиентских VPS в проверенной среде AlbaHost. Не подтверждены вредоносные обновления Webuzo, Softaculous, Backuply, SitePad и остальных продуктов Softaculous. Пока пакет не снабжён обязательной проверяемой подписью, доверие к обновлению опирается на сетевой маршрут и TLS, а атака 28–30 августа показала, что оба рубежа можно обойти одновременно.