Перехват трафика Softaculous использовали для рассылки вредоносного обновления Virtualizor

information security

В конце августа 2026 года злоумышленники перехватили интернет-трафик, направленный к инфраструктуре компании Softaculous. Применив подмену маршрутов на уровне протокола BGP, они перенаправили запросы на собственный сервер. Это позволило им вмешаться в работу систем обновлений и доставить части клиентов вредоносное ПО.

Softaculous - разработчик программного обеспечения для хостинга. Компания поставляет платформу автоматической установки веб-приложений, интегрируемую с панелями управления cPanel, Plesk, DirectAdmin и ispmanager, а также развивает несколько отдельных продуктов. Среди них панель управления виртуальными серверами Virtualizor, конструктор сайтов SitePad, хостинг-панель Webuzo и система резервного копирования Backuply. Основные пользователи этих решений - хостинг-провайдеры и администраторы серверов.

Атака затронула практически все значимые системы Softaculous: клиентский портал и биллинг, серверы распространения обновлений, шлюзы программных интерфейсов и сайты продуктов. В зону поражения попали более двух десятков доменов (a.softaculous.com, ampps.com, api.sitepad.com, api.softaculous.com, api.virtualizor.com, api.webuzo.com, backuply.com, files.ampps.com, files.sitepad.com, files.softaculous.com, files.virtualizor.com, files.webuzo.com, pagelayer.com,popularfx.com, server.softaculous.com, sitepad.com, softaculous.com, virtualizor.com, webuzo.com, www.ampps.com, www.backuply.com, www.popularfx.com, www.sitepad.com, www.softaculous.com, www.virtualizor.com, www.webuzo.com), связанных с перечисленными сервисами. Масштаб инцидента оценивается как серьёзный, поскольку перехват систем обновлений затронул не одну компанию, а целую экосистему хостинг-провайдеров.

Протокол BGP (протокол граничных шлюзов) отвечает за выбор путей между независимыми сетями в интернете. Он основан на доверии: сети регулярно сообщают друг другу о принадлежащих им диапазонах адресов. Злоумышленники воспользовались этой особенностью и объявили чужую подсеть своей. Согласно уведомлению Softaculous, фиктивный маршрут был отправлен из автономной системы NexonHost через транзитного провайдера Zet.net.

Вредоносный анонс действовал двумя волнами, а его суммарная продолжительность составила около 33 часов. Пиковая вероятность попадания запроса на подменённый сервер достигала 72%. Это означает, что в определённые моменты почти три четверти интернет-провайдеров, принявших ложный маршрут, направляли трафик на сервер атакующих. Наиболее интенсивное воздействие пришлось на системы, отвечающие за обновление панели Virtualizor.

Часть пользователей Virtualizor вместо легитимного исправления получила файл с вредоносным кодом. Сколько серверов успело установить такой файл, пока не установлено. При этом другие продукты Softaculous, по предварительным данным, скомпрометированы не были, однако расследование продолжается. Компания не исключает, что последствия могут оказаться шире, поэтому она выпустила подробные рекомендации для каждой категории клиентов.

Дополнительную опасность создало получение корректных сертификатов шифрования. Когда злоумышленники перехватили трафик, автоматизированный сервис Let's Encrypt не смог отличить подменённый сервер от настоящего. Проверка подтвердила владение доменами, и атакующие получили действующие TLS-сертификаты. В результате соединения с их сервером выглядели как официальные и защищённые, что повышало вероятность успеха мошеннических действий.

Из-за этого возрастает риск для клиентов, которые обращались к порталу softaculous.com в период атаки. Если пользователь вводил пароль или реквизиты банковской карты, эти данные могли попасть к злоумышленникам. Компания подчёркивает, что не хранит номера карт на собственных серверах и использует сторонние платёжные шлюзы. Тем не менее всем, кто входил в клиентскую зону, стоит сменить пароль. Также необходимо проверить банковские выписки, а если одинаковый пароль применялся на других ресурсах, обновить его и там.

Для администраторов Virtualizor рекомендации значительно жёстче. Компания советует считать все установки панели, работавшие в период атаки, потенциально скомпрометированными. Нужно перевыпустить ключи доступа к программным интерфейсам и клиентские ключи, а также проверить серверы на наличие вредоносной активности. Признаком заражения может служить появление в системе службы, замаскированной под процесс обновления Java. При обнаружении такого элемента его необходимо немедленно удалить и провести полную проверку оборудования.

В самой Softaculous отмечают задержку реакции со стороны хостинг-провайдера Hetzner, владеющего затронутым диапазоном адресов (162.55.80.0/24). Оператор не уведомил компанию о начале атаки и применил компенсирующую настройку маршрутизации лишь спустя примерно 12 часов. Эта ситуация демонстрирует уязвимость глобальной системы маршрутизации: даже крупный провайдер не всегда быстро распознаёт перехват чужих подсетей. Хостинг-компаниям и облачным операторам следует заранее выстраивать механизмы мониторинга BGP-анонсов и поддерживать каналы экстренной связи для реагирования на подобные инциденты.

Комментарии: 0