选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    Virtualizor供应链攻击初步调查结果:Hetzner IP段被BGP劫持导向黑客服务器

    安全 PRO 稿源:蓝点网 2026-09-05 05:59

    0XU.CN

    昨天蓝点网提到服务器面板 Virtualizor 出现供应链攻击,黑客通过 BGP 路由劫持将 Virtualizor 更新引导到黑客控制的恶意服务器,随后向使用 Virtualizor 的宿主机安装后门程序并添加 SSH 密钥对实现控制。

    目前初步调查这起攻击涉及严重的 BGP 劫持问题,其中直接关联的是 Virtualizor 开发商 Softaculous 公司和德国云计算提供商 Hetzner,攻击者似乎利用 Hetzner 的 ASN 配置问题劫持 162.55.80.0/24。

    通过更具体的 /24 路由压过正常路由:

    此次攻击涉及 Hetzner 162.55.80.0/24 IP 段,这个 IP 段承载 Softaculous、Virtualizor 更新和客户中心。正常情况下这个 IP 段包含在 Hetzner 公布的 162.55.0.0/16 中,但 AS62390/NexonHost 通过 AS6204/Zet.net 非法发布更具体的 /24 路由。

    互联网路由通常优先选择更具体的前缀,因此接受这条路由的网络会优先选择 162.55.80.0/24 而非 162.55.0.0/16。黑客还将真正的 Hetzner AS24940 保留在 AS 路径尾部,使异常路由看起来并非简单冒充源 AS。

    至于黑客如何通过罗马尼亚的 NexonHost 非法发布路由目前还不清楚,不知道是攻击还是有内鬼配合,通常 BGP 路由劫持有内鬼配合的情况也比较多。(以前比较多,现在似乎少了些?)

    BGP 劫持还帮助攻击者通过 TLS 证书验证:

    此次攻击最严重的环节还是 TLS 防护同时失效,首先 Virtualizor 软件包更新没有签名校验机制,即完全依赖域名 TLS 证书保护,只要 HTTPS 访问没有报错那就可以正常下载安装更新。

    其次 Let's Encrypt 执行域名控制验证使用的网络流量也同样遭到 BGP 劫持,因此攻击者成功通过验证并获得真正有效的 TLS 证书,所以使用 Virtualizor 面板执行更新的管理员不会发现证书报错。

    总结就是两层安全验证都被绕过:正确的 IP 路由和 HTTPS 服务器身份验证,通常情况下这两层安全验证都是可信的,但遇到 BGP 劫持也只能叹气。

    Softaculous 也无法确认多少服务器中招:

    目前 Softaculous 公司只能依靠管理员反馈确认部分服务器遭到感染,但是该公司无法给出具体完整名单,因为相关请求被攻击者劫持后根本没有进入官方服务器日志。

    也就是目前的局面是,使用该面板的 VPS 服务器提供商只能自己排查是否有异常,由于黑客会通过软件包更新为宿主机植入 Payload,还会添加 SSH 密钥对,所以管理员排查时可以通过这些方面入手。

    另外 Softaculous 客户中心也同样被劫持,如果在劫持期间登录过 Softaculous 客户中心,则需要立即修改账号密码以及各类 API 凭证,这些凭证可能已经暴露给黑客。

    劫持时间段:2026 年 8 月 28 日 20:57~8 月 30 日 06:10 UTC


    消息源:Virtualizor

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接
    热门AI排行
    排名 热点 热门指数