Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6757
)
-
▼
septiembre
(Total:
15
)
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
septiembre
(Total:
15
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
Secuestro de BGP desvía tráfico de Softaculous para enviar actualización maliciosa de Virtualizor
La semana pasada, unos atacantes secuestraron el enrutamiento BGP de Softaculous para distribuir una actualización maliciosa de Virtualizor a varios servidores de hipervisor. Dado que los proveedores de hosting utilizan Virtualizor para gestionar nodos VPS, un único servidor maestro comprometido podría permitir el control de cientos de servidores de virtualización.

Los atacantes secuestraron el enrutamiento BGP de Softaculous la semana pasada y entregaron una actualización maliciosa de Virtualizor a unos cuantos servidores de hipervisor, según un informe de incidentes del proveedor.
Los proveedores de hosting utilizan Virtualizor para gestionar nodos VPS en KVM, Xen, LXC, OpenVZ y Proxmox, y un único maestro puede controlar cientos de servidores de virtualización, lo que coloca una actualización envenenada en lo más alto de la pila de hosting. El producto enumera públicamente cientos de socios NOC, por lo que un compromiso aquí afecta a la infraestructura de hosting en lugar de a un solo panel de sitio web.
El secuestro operó aproximadamente desde las 20:57 UTC del 28 de agosto de 2026 hasta las 06:10 UTC del 30 de agosto. El AS62390 (NexonHost) anunció 162.55.80.0/24, un bloque de Hetzner utilizado por los sistemas de facturación y actualización de Softaculous, a través de AS6204 (Zet.net).
El secuestro de BGP desvía el tráfico de Softaculous
Hetzner normalmente anunciaba solo 162.55.0.0/16, por lo que el prefijo más específico ganó en todas partes donde se propagó. El secuestrador mantuvo al AS24940 (Hetzner) al final de la ruta en lugar de aparecer como el origen.
La validación desviada de Let’s Encrypt produjo un certificado válido para virtualizor.com, api.virtualizor.com y files.virtualizor.com, por lo que los clientes no vieron ninguna advertencia de TLS. Estas direcciones también servían el área de clientes de Softaculous, por lo que los inicios de sesión durante esa ventana pudieron haber llegado al atacante.
Los datos de RIPE RIS muestran que los 368 pares colectores transportaron la ruta fraudulenta en algún momento. Durante las olas activas, aproximadamente el 72 por ciento de ese conjunto tenía una ruta óptima a través de AS62390. Dos olas intermitentes que sumaron aproximadamente 22 horas fueron separadas por una calma de 11 horas después de que Hetzner anunciara el /24 alrededor de las 08:50 UTC del 29 de agosto.
Cerca de 10,600 retiradas hicieron que la desviación fuera intermitente, lo que limitó cuántas comprobaciones de actualización se completaron en el servidor del atacante. El proveedor confirmó la interceptación de forma independiente el 29 de agosto, cuando un host en la ruta desviada respondió por los dominios de Softaculous con el certificado fraudulento.
Virtualizor afirma que sus clientes de actualización no verificaban los paquetes criptográficamente, por lo que un secuestro más un TLS válido fue suficiente para ejecutar el código del atacante como root. Solo un pequeño número de instalaciones que buscaron actualizaciones durante un intervalo desviado recibieron la carga útil. El servidor del atacante nunca apareció en los registros del proveedor, por lo que debes tratar cada host de Virtualizor como si estuviera afectado.
No hay evidencia de que los huéspedes VPS de los clientes fueran modificados, pero un hipervisor comprometido como root pone en riesgo a cada huésped en ese nodo. Debido a que un maestro de Virtualizor se sitúa por encima de las instancias VPS huéspedes, los operadores no pueden asumir que el radio de impacto se detuvo en el panel de control. No se ha identificado ningún paquete malicioso para Webuzo, Softaculous, Backuply o SitePad.
El indicador conocido es /etc/systemd/system/java-jre-update.service. Si lo encuentras, debes contactar al proveedor en lugar de borrarlo. Virtualizor también recomienda rotar las claves API, bloquear el acceso SSH y API a direcciones confiables y buscar cuentas, claves y tareas programadas desconocidas.
Cualquiera que haya utilizado el área de clientes de Softaculous durante esa ventana debe restablecer su contraseña y regenerar las claves API. El enrutamiento ha sido restaurado, sin más desviaciones después de las 06:10 UTC del 30 de agosto.
Fuentes:
https://cybersecuritynews.com/virtualizor-compromise/
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.