Onbekende aanvallers hebben tussen 28 en 30 augustus de BGP-routing van Hetzner-IP-adressen gekaapt om malafide updates te verspreiden voor Virtualizor, het veelgebruikte beheerpaneel waarmee hostingproviders virtuele servers uitrollen en beheren. Dat meldt leverancier Softaculous.
Border Gateway Protocol (BGP) bepaalt hoe internetverkeer tussen netwerken wordt gerouteerd. Door valse routeaankondigingen de wereld in te sturen, wisten de aanvallers verkeer bestemd voor Hetzners IP-reeksen — inclusief de update-infrastructuur en het klant- en factuurportaal van Softaculous — tijdelijk naar eigen servers om te leiden. De kaping duurde van 20:57 UTC op 28 augustus tot 06:10 UTC op 30 augustus.
In die periode kreeg een klein aantal Virtualizor-installaties, die op dat moment toevallig op updates controleerden, een vervalst updatepakket toegediend in plaats van de legitieme versie. Volgens Softaculous ging het om een handvol servers, niet om de bredere gebruikersbasis van het paneel. Op besmette systemen plaatsten de aanvallers een verdachte systemd-service met de naam java-jre-update.service.
Softaculous adviseert klanten met klem te controleren of dit bestand op hun systeem aanwezig is, API-inloggegevens te roteren en te beperken, en te controleren op ongeautoriseerde SSH-sleutels, accounts, geplande taken en uitgaande verbindingen. Omdat ook het klantportaal tijdelijk was omgeleid, raadt het bedrijf gebruikers bovendien aan wachtwoorden te wijzigen, accountactiviteit te controleren en creditcardafschriften in de gaten te houden.
Op 1 september bracht Virtualizor versie 3.2.9.9 uit, die naast het oplossen van dit incident ook een nieuwe “Security Analyzer”-tool aan het adminpaneel toevoegt.
BGP-kapingen zijn voor eindgebruikers lastig te voorkomen — de kwetsbaarheid zit in het internetroutingprotocol zelf, niet in de software van één leverancier. Voor Nederlandse hostingproviders en beheerders die Virtualizor draaien is de praktische stap: controleer nu op het genoemde servicebestand, roteer API-sleutels en volg de aanbevelingen van Softaculous, ook zonder directe aanwijzing voor besmetting.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.