Cảnh báo: Tấn công BGP Hijack phát tán malware vào bản cập nhật Virtualizor
Các hacker đã thực hiện tấn công BGP Hijack để chuyển hướng lưu lượng cập nhật của Virtualizor, từ đó phát tán gói tin độc hại chiếm quyền root trên các máy chủ...
- Giọng nữ Bắc
Nhà cung cấp giải pháp ảo hóa Virtualizor vừa đưa ra cảnh báo khẩn cấp về một cuộc tấn công chuỗi cung ứng tinh vi. Kẻ tấn công đã sử dụng kỹ thuật BGP Hijack để chuyển hướng lưu lượng truy cập của Softaculous, từ đó phát tán các gói cập nhật chứa mã độc đến các máy chủ Virtualizor.
Chi tiết cuộc tấn công
Sự cố diễn ra trong khoảng thời gian từ ngày 28/8 đến ngày 30/8/2026. Bằng cách chiếm quyền điều khiển định tuyến BGP, kẻ tấn công đã chuyển hướng lưu lượng cập nhật sang một server do chúng kiểm soát. Đáng chú ý, kẻ tấn công đã sử dụng chứng chỉ Let’s Encrypt hợp lệ, khiến các kết nối không hiển thị cảnh báo bảo mật, trong khi trình cập nhật của Virtualizor lại thiếu cơ chế xác thực chữ ký số (cryptographic package signing), dẫn đến việc cài đặt gói tin độc hại mà không bị chặn lại.
Theo báo cáo từ một nhà cung cấp dịch vụ hosting, mã độc đã được chèn vào các file hệ thống của Virtualizor. Sau khi thực thi, mã độc sẽ:
- Thêm khóa SSH trái phép vào tài khoản root để duy trì quyền truy cập.
- Cài đặt Java 17 và tải về payload độc hại.
- Thiết lập một service systemd để duy trì sự hiện diện (persistence).
- Tạo tài khoản người dùng trái phép có tên
proxyuser.
Khuyến nghị cho quản trị viên
Vì không có danh sách cụ thể các phiên bản bị ảnh hưởng, Virtualizor yêu cầu tất cả người vận hành phải kiểm tra hệ thống ngay lập tức. Các bước thực hiện bao gồm:
- Chạy công cụ quét chính thức: Sử dụng script kiểm tra do Virtualizor cung cấp để phát hiện các dấu hiệu xâm nhập (IoC).
- Kiểm tra file hệ thống: Rà soát sự hiện diện của
/etc/systemd/system/java-jre-update.servicevà các file lạ trong thư mục/usr/local/virtualizor/. - Bảo mật API và SSH: Thay đổi toàn bộ API key, giới hạn quyền truy cập API theo IP tin cậy, kiểm tra các khóa SSH lạ và các tác vụ cron job bất thường.
- Xử lý sau sự cố: Nếu phát hiện máy chủ đã bị chiếm quyền root, phương án an toàn nhất là thực hiện cài đặt lại (rebuild) hệ thống từ đầu.
Đối với người dùng cuối đã đăng nhập hoặc nhập thông tin thanh toán trong thời gian xảy ra sự cố, nhà cung cấp khuyến cáo nên đổi mật khẩu ngay lập tức, kiểm tra hoạt động tài khoản và sao kê thẻ tín dụng để phòng ngừa rủi ro.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.