重要安全提醒!VPS服务器用户请立即备份数据 多家提供商受Virtualizor供应链攻击影响

重要安全提醒!VPS服务器用户请立即备份数据 多家提供商受Virtualizor供应链攻击影响

💡 原文中文,约1700字,阅读约需4分钟。
📝

内容提要

Virtualizor管理面板遭BGP路由劫持供应链攻击,黑客篡改更新包植入后门,获取root权限,多家VPS提供商受影响,用户应立即备份数据以防勒索软件加密或数据窃取。

🔎

延伸解读

攻击细节与影响范围

此次攻击通过BGP路由劫持将更新流量导向攻击者,持续33小时,期间约72%的观测节点受影响。攻击者利用Let's Encrypt验证漏洞获取有效证书,使HTTPS无法发现异常。Virtualizor缺乏签名验证,导致篡改包可被直接安装,最终以root权限执行恶意代码。

用户应对措施

尽管目前无证据表明虚拟机被投毒,但黑客已获root权限,可能窃取密码、数据库凭证等敏感信息。用户应立即备份数据,以防勒索软件加密或数据窃取。同时,关注服务商公告,确认是否受影响。

行业影响与警示

Virtualizor面板被数百家VPS提供商使用,但仅少数公开确认受影响,如AlbaHost有5台宿主机感染。此事件凸显供应链安全风险,依赖第三方管理面板的服务商需加强安全审计,用户也应提高警惕,定期备份。

Q&A

Virtualizor供应链攻击是什么?

Virtualizor供应链攻击是指攻击者通过劫持BGP路由,将Virtualizor管理面板的更新服务器流量导向攻击者控制的主机,从而篡改更新包并植入后门程序,最终获取服务器root权限的攻击事件。

Virtualizor供应链攻击是如何发生的?

攻击者在2026年8月28日至30日期间,劫持了Softaculous部分服务器所在IP段的BGP路由,将更新流量导向攻击者主机,持续约33小时。由于Virtualizor缺乏严格的签名验证,被篡改的更新包被下游服务器直接安装,导致后门程序以root权限执行。

哪些VPS提供商受到了Virtualizor供应链攻击的影响?

已知受影响的VPS提供商包括AlbaHost(确认5台宿主机感染后门)和DreamIT Host(最先发现异常并发出警告)。此外,使用Virtualizor面板的提供商还有SolidVPS、SmokyHosts、HostDare、Fourplex、RareCloud、HostMayo、HostNamaste、LittleCreek、HostSlick、3K33、NaranjaTech、iHostArt等,但具体是否受影响需各服务商自行调查。

VPS用户应该如何应对Virtualizor供应链攻击?

VPS用户应立即备份自己的服务器数据,以防黑客部署勒索软件加密数据或窃取数据。同时,关注服务商的安全公告,等待服务商排查和修复。

Virtualizor供应链攻击中黑客如何获取root权限?

黑客通过篡改更新包,在软件包中植入恶意代码,由于Virtualizor没有严格的签名验证,更新包被直接安装,恶意代码以root权限执行,从而获取了服务器的root权限。

Virtualizor供应链攻击中黑客可能造成哪些危害?

黑客可能通过后门程序添加密钥对并下载持久化程序,连接远程服务器,从而以root用户登录服务器执行任意操作,包括获取密码、数据库凭证和其他敏感信息,甚至可能部署勒索软件加密数据。

如何检测VPS是否受到Virtualizor供应链攻击的影响?

文章中提到,由于攻击者劫持了Let's Encrypt验证请求,可以获取有效证书,因此单纯依赖HTTPS无法发现异常。建议用户检查服务器上是否存在异常密钥对、未知的Java持久化程序,以及是否有到31.77.220.138:2025的连接。同时,关注服务商的安全公告和排查结果。

🏷️

标签

➡️

继续阅读