Hackers hebben gebruikgemaakt van een Border Gateway Protocol (BGP)-hijack om het updateverkeer van Softaculous om te leiden. Hierdoor konden zij een kwaadaardig Virtualizor-pakket afleveren bij een deel van de installaties. Een hostingprovider meldde dat vijf van de 34 gecontroleerde Virtualizor-hypervisors root-level compromittering vertoonden. Het incident vond plaats tussen 28 augustus 20:57 UTC en 30 augustus 06:10 UTC.

Virtualizor adviseert alle operators hun servers te controleren, omdat er geen exacte lijst is van getroffen versies of installaties. Op 1 september bracht Virtualizor Patch 9 uit, inclusief een Security Analyzer, maar cryptografische ondertekening van pakketten is nog niet geïmplementeerd. Operators wordt aangeraden de officiële scanner te draaien, API-credentials te roteren en te beperken, en servers te auditen op persistente en ongeautoriseerde toegang.

Volgens Virtualizor betrof het slechts een beperkt aantal servers en niet de gehele gebruikersbasis. De eerste ongeautoriseerde route-aankondiging werd bevestigd met RIPE Stat data. Tijdens de omleiding werd het verkeer voor Softaculous-diensten naar een door de aanvallers beheerde server geleid, die een geldig Let's Encrypt-certificaat had verkregen. Hierdoor werden er geen certificaatwaarschuwingen getoond. Virtualizor-installaties die tijdens deze periode een updatecheck uitvoerden, konden het gemanipuleerde pakket ontvangen, omdat de updateclient geen cryptografische verificatie van pakketten uitvoerde.

Een account van hostingprovider AlbaHost, actief op LowEndTalk, meldde dat kwaadaardige commando's waren toegevoegd aan drie legitieme Virtualizor-bestanden. Een root cronjob voerde vervolgens de gewijzigde code uit. Volgens deze bron waren vijf van de 34 Virtualizor-hypervisor nodes geïnfecteerd met dezelfde kwaadaardige aanpassingen. De geïnjecteerde code voegde een door de aanvaller beheerde sleutel toe aan het root-account, installeerde Java 17 indien afwezig, en voerde een Java payload uit als root. Deze payload zorgde voor persistente aanwezigheid via een systemd-service en creëerde een ongeautoriseerd account met de naam proxyuser. Inlogpogingen via SSH op dit account werden gelogd vanuit het IP-adres 193.32.127[.]248.

AlbaHost meldde geen bevestigde wijzigingen aan klant-virtual private servers of database-exporten. Virtualizor waarschuwde dat sessies in de klantomgeving en betalingsgegevens tijdens het incident mogelijk naar de aanvallers zijn gelekt, maar er zijn geen bevestigde meldingen van diefstal van klantaccounts of betalingsgegevens tot 2 september.

De adviezen van Virtualizor richten zich op operators om alle servers te controleren vanwege het ontbreken van een exacte lijst met getroffen versies. Gebruikers die tijdens het incident inlogden of betalingsgegevens invoerden, wordt geadviseerd hun wachtwoorden te resetten en rekeningafschriften te controleren. API-gebruikers dienen hun sleutels te vernieuwen. Operators van andere Softaculous-producten wordt aangeraden hun servers te controleren, hoewel er voor die producten nog geen kwaadaardige pakketten zijn geïdentificeerd en het onderzoek nog loopt. Meer details zijn te vinden in het incident advisory van Virtualizor.