Перехоплення BGP Virtualizor: перевірте сервер після оновлення

Шкідливе оновлення Virtualizor прийшло з чинним сертифікатом. Перевірте індикатор, збережіть докази та розділіть серверний доступ і клієнтський кабінет.

Золота залізнична стрілка спрямовує пакет оновлення з сертифікатом TLS на хибну колію.

Оновлення Virtualizor могло прийти через з’єднання з чинним сертифікатом і все одно походити від нападника. За повідомленням виробника, перехоплення маршрутів BGP у частині періоду 28–30 серпня спрямувало трафік на сторонній сервер і доставило шкідливе оновлення кільком інсталяціям. Клієнти оновлення ще не перевіряли пакети криптографічно. Маршрути відновлено, але власні журнали виробника не дозволяють назвати кожну уражену інсталяцію. [1]

Якщо ви керуєте Virtualizor, перевірте сервер і адміністративний доступ. Сьогоднішнє успішне оновлення не пояснює, що встановило попереднє. Клієнту керованого хостингу варто запросити результат перевірок у оператора, а не самостійно очищати хост.

Почніть з індикатора виробника

У повідомленні виробника зазначено файл служби systemd java-jre-update.service у каталозі /etc/systemd/system/. Якщо він є, Virtualizor радить звернутися до підтримки й зберегти докази, а не просто видалити його. Також потрібні заміна API-ключів, обмеження довіреними IP та перевірка доступу. [1]

Перевірте точне розташування й супутні докази. Знайома назва зі згадкою Java не пояснює появу несподіваної служби. Водночас не видаляйте легітимні компоненти Java лише через спільне слово в назві.

РезультатНаступне рішення
Зазначена служба присутняЗбережіть відомості й зверніться до підтримки через офіційне повідомлення. Узгодьте локалізацію та збирання доказів із фахівцем.
Служби немаєЗафіксуйте результат і продовжте перевірку доступу. Відсутність одного індикатора не встановлює всю історію сервера.
Знайдено невідомий API-ключ, SSH-ключ чи акаунтВизначте власника й час створення. Непояснений адміністративний доступ потребує розслідування.
Хост оновлювався в період інцидентуЗбережіть час, джерело та доступні журнали чи відомості про пакет. Поточний маршрут не відтворює минуле завантаження.

Актуальну процедуру й адресу підтримки беріть з офіційного повідомлення. Воно містить засіб перевірки виробника; перед очищенням погодьте його використання з командою реагування. Не вставляйте команду з випадкової відповіді на форумі в привілейовану сесію сервера.

Розділіть відновлення маршруту й сервера

BGP визначає шлях трафіку між мережами. У цьому інциденті хибний маршрут зачепив і запит оновлення, і перевірку сертифіката. Тому чинне TLS-з’єднання не замінило незалежного підтвердження цілісності пакета. Шифрування залишається потрібним, а походження оновлення вимагає окремої перевірки.

Оператору потрібні два записи: коли маршрут сервісу повернувся до норми й що виявлено на кожному потенційно ураженому хості. Не закривайте перевірку сервера лише тому, що мережеву проблему усунуто.

Збережіть журнали оновлень та автентифікації до змін, які можуть їх перезаписати. Узгоджуйте ізоляцію з хостингом, щоб врахувати робочі навантаження й користувачів сервера.

Клієнтський кабінет — окремий ризик

Окреме уточнення Softaculous описує дві хвилі перенаправлення в ширшому вікні приблизно від 28 серпня о 20:57 UTC до 30 серпня о 06:10 UTC, із перервою між ними. Для відповідних відвідувачів Client Area виробник радить змінити паролі, перевірити незвичні операції картки, якщо вводили її дані, та перевипустити NOC API-ключі, якщо використовуєте їх. Доказів зламу інших продуктів він не повідомляє. [2]

Порівнюйте час із повідомленням у UTC. Якщо журнал містить місцевий час, спочатку визначте часовий пояс. Широке вікно допомагає організувати перевірку, але не доводить, що кожен запит протягом нього потрапив до нападника.

Заміна пароля платіжного кабінету й адміністративного API-ключа Virtualizor стосується різних облікових даних. Перелічіть, чим користуєтеся, де треба встановити нові значення та хто підтвердить відкликання старих. Якщо знайшли непояснену операцію, зверніться до платіжної установи.

Попросіть конкретний результат перевірки

Корисна відповідь хостингу називає перевірені сервери, результат пошуку служби, замінені ключі та невирішені питання щодо стороннього доступу. Якщо збережених доказів недостатньо для визначення впливу, ця невизначеність має залишатися видимою.

Для майбутніх оновлень з’ясуйте, як пакет перевіряється незалежно від мережевого з’єднання і що відбувається за невдалої перевірки. Обіцяне вдосконалення ще не означає, що відповідний захист уже працює на вашій інсталяції.

Джерела

  1. Virtualizor. Повідомлення про BGP, індикатор на сервері й рекомендації. 31 серпня 2026 року.
  2. Softaculous. Уточнення інциденту й заходи для Client Area. 31 серпня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.