اختراق عبر بروتوكول BGP يستهدف Virtualizor ويمنح المهاجمين وصولًا جذريًا دائمًا

أعلنت شركة Virtualizor عن تعرضها لهجوم معقد عبر بروتوكول BGP Hijack، حيث تمكن المهاجمون من تحويل حركة التحديثات الخاصة بخدمة Softaculous إلى خادم تحت سيطرتهم، ما سمح لهم بحقن حزمة خبيثة في بعض التثبيتات. هذا الهجوم أدى إلى حصول المهاجمين على وصول كامل بصلاحيات الجذر (Root) في عدد من الخوادم، كما أكدت شركة استضافة أن 5 من أصل 34 خادمًا لديها تعرضت للاختراق.

تفاصيل الهجوم
  • بدأ الهجوم في 28 أغسطس 2026 عند الساعة 20:57 بتوقيت UTC واستمر حتى 30 أغسطس.
  • المهاجمون حصلوا على شهادة Let’s Encrypt صالحة، ما جعل الاتصالات تبدو طبيعية دون تحذيرات أمنية.
  • غياب التحقق التشفيري من الحزم سمح بقبول التحديثات المعدلة دون رفض.
  • تم حقن أوامر خبيثة في ملفات أساسية مثل: globals.php و _universal.php و zzvirtservice.
  • أُضيف مفتاح تحكم إلى حساب الجذر، وتم إنشاء مستخدم غير مصرح به باسم proxyuser، إضافة إلى تشغيل خدمة systemd خبيثة باسم java-jre-update.service.
مؤشرات الاختراق (IoCs)
  • خدمة systemd: /etc/systemd/system/java-jre-update.service
  • الحمولة: /usr/lib/jvm/.cache/jre-runtime.dat
  • ملفات مؤشر: /tmp/widdow.jar ، /usr/lib/jvm/.cache/.installed
  • نطاقات C2: cdn[.]nerat[.]cc ، connect[.]ne-rat[.]xyz
  • مفتاح SSH خبيث: AAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte
  • المستخدم غير المصرح به: proxyuser
  • مصدر اتصال SSH: 193.32.127[.]248
إجراءات عاجلة للمشغلين
  • فحص وجود خدمة systemd الخبيثة والاحتفاظ بالأدلة قبل المعالجة.
  • تدوير مفاتيح API وتقييد الوصول لعناوين IP موثوقة فقط.
  • مراجعة مفاتيح SSH والمستخدمين الجدد والمهام المجدولة.
  • تشغيل أداة الفحص الرسمية للتحقق من المؤشرات المعروفة.
  • إعادة بناء الخوادم المصابة كحل طويل الأمد لاستعادة الثقة.
تداعيات أوسع

الهجوم لم يقتصر على Virtualizor فقط، بل قد يكون أثر على منتجات أخرى مثل Webuzo و Backuply و SitePad التي أجرت تحديثات خلال فترة الاختراق. وحتى الآن، لم يتم تأكيد سرقة بيانات العملاء أو تفاصيل الدفع، لكن الشركة أوصت المستخدمين بتغيير كلمات المرور ومراجعة نشاط الحسابات وكشوف البطاقات.

محمد طاهر
محمد طاهر
المقالات: 1914

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.