脅威アクターがインターネットトラフィックを攻撃者制御下のサーバーに迂回させたことで、Softaculous社のVirtualizorユーザーは2日間にわたり悪意あるソフトウェアアップデートを配信されていました。
Webホスティング向けアプリケーションプロバイダーであるSoftaculousは、400種類を超える人気Webアプリケーション向けのオートインストーラーツールを提供しています。VirtualizorはSoftaculousが手掛ける、Web管理型の仮想サーバー(VPS)管理コントロールパネルです。
2026年8月28日から8月30日にかけて、Softaculousが保有するIPアドレスブロックがBGPハイジャック攻撃の標的となりました。脅威アクターは同社のドメイン向けに技術的に有効なTLS証明書を悪用し、トラフィックを攻撃者のインフラへと迂回させました。
Softaculousによると、このBGPハイジャックの影響を受けたIPアドレスは、ソフトウェアアップデートやクライアントエリア/請求、その他のサービスに使用されていたものだったといいます。
「トラフィックが迂回されている最中にアップデートを確認した一部のインストール環境に対し、悪意あるVirtualizorアップデートパッケージが配信されたことを確認しています。影響を受けたのはVirtualizorユーザー全体ではなく、一握りのサーバーにとどまります」と同社は述べています。
Softaculousは、どれだけの数のサーバーが影響を受けた可能性があるか特定できないとして、すべてのVirtualizor運用者に侵害の有無を確認するよう呼びかけています。悪意あるトラフィックが同社のログに記録されることは一度もありませんでした。
「他の製品において悪意あるパッケージが確認された例は今のところありませんが、調査は継続中です」と同社は付け加え、正規サーバーへのトラフィックはすでに完全に復旧していると説明しています。
このBGPハイジャックは2026年8月28日UTC20:57頃に始まりました。AS62390(NexonHost)が、ドイツのWebホスティングプロバイダー兼データセンター事業者であるHetznerのアドレス空間の一部について経路広告を開始し、その中にはSoftaculousのシステムが使用するIPアドレスも含まれていました。
「この経路広告はHetznerが通常行っている周辺ブロック(162.55.0.0/16)の広告よりも詳細(より狭い範囲)だったため、標準的なBGP経路選択の仕組みにより、これを受け入れたすべてのネットワークで優先されることになりました。なお、この広告のASパス上には見かけ上の発信元としてAS24940(Hetzner)がそのまま残っていました」とSoftaculousは説明しています。
続いて脅威アクターは、Let’s EncryptからSoftaculousのドメイン向けに有効なTLS証明書を取得しました。「認証局による自動のドメイン所有権検証も、このハイジャックの経路を通して行われてしまったためです」と同社は説明しています。
これにより、ハイジャックを行った攻撃者は、ブラウザやクライアント側での証明書警告を発生させることなく、トラフィックを自らのサーバーへリダイレクトできる状態になりました。
Softaculousによると、悪意あるパッケージが配信されたVirtualizorインスタンスはごく一部にとどまり、対象となったのはハイジャックが行われていた時間帯にアップデートを確認し、それを完了させた環境のみでした。トラフィックの迂回は断続的に22時間にわたって発生していましたが、インシデントの中盤にあたる11時間の間はほとんど迂回が発生していませんでした。
「弊社の製品アップデートクライアントは、当時まだアップデートパッケージの暗号学的な検証を行っていなかったため、改ざんされたパッケージであってもその点を理由に拒否されることはありませんでした。実際に影響を受けたサーバーはごく少数だと考えていますが、確定的なリストを提示することはできないため、すべてのVirtualizorサーバーを確認対象として扱ってください」と同社は述べています。
Softaculousは既知の侵害指標(IoC)を公開しており、利用者に対してクライアントエリアのパスワードのリセット、アカウント活動の確認、APIキーの再生成を行うよう呼びかけています。
同社は、既知の悪用手口に対する緩和策ツールを含むVirtualizor 3.2.9.9をリリース済みで、現在はすべてのパッケージにコード署名の仕組みを導入する作業を進めています。
翻訳元: https://www.securityweek.com/malicious-virtualizor-update-served-via-bgp-hijacking/