Cybersecurity

Hackers kapen internetroutes en verspreiden besmette Virtualizor-update

1 september 2026 16:45 ⏱ 3 minuten leestijd Bron: www.bleepingcomputer.com
BGP-kaping Hackers kapen internetroutes en verspreiden besmette Virtualizor-update

Hackers kapen internetroutes en verspreiden zo een besmette Virtualizor-update onder hostingpartijen. Dat meldt softwareleverancier Softaculous in een dringende waarschuwing. Virtualizor is een ouder webcontrolepaneel waarmee hostingproviders virtuele servers aanmaken, verkopen en beheren. De aanvallers grepen niet in op de servers van de leverancier zelf. In plaats daarvan manipuleerden zij het verkeer onderweg naar de updatesystemen. Daardoor kregen sommige klanten kwaadaardige software binnen die er legitiem uitzag. Softaculous roept beheerders op hun servers direct te controleren.

De aanval liep van 28 augustus 20.57 uur UTC tot 30 augustus 06.10 uur UTC. In die periode kondigde een aanvaller ten onrechte een blok Hetzner-IP-adressen aan. Deze techniek heet BGP-kaping, naar het Border Gateway Protocol. Netwerken wisselen via dit protocol routes naar IP-adressen uit. Accepteren andere netwerken de valse route, dan stroomt het verkeer naar de aanvaller. Die kan de gegevens vervolgens aanpassen of doorsturen naar eigen servers. Zo omzeilde de aanvaller de beveiliging van de leverancier volledig.

BGP-kapingen komen vaker voor, maar zelden met zulke directe gevolgen. Het protocol werkt namelijk op vertrouwen tussen netwerkbeheerders. Een netwerk dat een route aankondigt, hoeft dat eigendom niet te bewijzen. Daardoor kan één foutieve of kwaadwillige aankondiging het verkeer van duizenden gebruikers verleggen. In dit geval combineerde de aanvaller de kaping met een vals certificaat. Zo leek de verbinding met de updateserver gewoon veilig.

Softaculous bevestigt dat een kwaadaardig updatepakket enkele installaties bereikte. Alleen servers die tijdens het tijdvenster op updates controleerden, liepen risico. Volgens de leverancier gaat het om een handvol systemen, niet om alle gebruikers. Het omgeleide verkeer raakte ook het klanten- en facturatieportaal. Logbestanden ontbreken, omdat de verzoeken nooit bij Softaculous aankwamen. De leverancier kan getroffen klanten daardoor niet zelf opsporen. Toch blijft de precieze omvang onduidelijk.

Beheerders controleren daarom zelf of het bestand /etc/systemd/system/java-jre-update.service op hun server staat. Die dienst wijst op een besmetting. Vinden zij dit bestand, dan vervangen zij direct alle API-sleutels en beperken zij de rechten. Ook zoeken zij naar onbekende SSH-sleutels, vreemde accounts, geplande taken en verdachte uitgaande verbindingen. Wie in het tijdvenster inlogde op het klantenportaal, wijzigt het wachtwoord. Klanten die betaalgegevens invulden, controleren hun accountactiviteit en hun bankafschriften. Wie niets aantreft, houdt zijn logbestanden voorlopig extra in de gaten.

Inmiddels herstelde Softaculous de routering en meldde het bedrijf het frauduleuze certificaat voor intrekking. Op 1 september verscheen Virtualizor versie 3.2.9.9. Deze versie bevat een nieuwe Security Analyzer in het beheerpaneel. Het onderzoek loopt nog, maar andere producten lijken buiten schot te blijven. Verder belooft de leverancier alle softwarepakketten voortaan cryptografisch te ondertekenen. Ook verhuist het bedrijf zijn infrastructuur naar een beter beveiligde omgeving. Cryptografische handtekeningen maken vervalste updates in de toekomst zichtbaar. Een besmet pakket valt dan direct door de mand.

De aanval past in een reeks incidenten rond de softwaretoeleveringsketen. Aanvallers besmetten dit jaar al npm-pakketten, Rust-crates en WordPress-plug-ins. Deze zaak laat zien dat ook het internetverkeer zelf een zwakke schakel vormt. Zonder ondertekende pakketten vertrouwt een update-installatie blind op de route ernaartoe. Ondertekening geldt al jaren als basisvereiste voor veilige updatesystemen. Hostingproviders raken bij zo’n aanval bovendien niet één server kwijt, maar hun hele klantenbestand. Hostingklanten voelen de gevolgen anders het eerst. Snel controleren en sleutels vervangen blijft dus het belangrijkste advies.

Meer over Cybersecurity