Softaculous: Virtualizor güncellemesi BGP kaçırma ile zararlı pakete yönlendirildi

Softaculous, 31 Ağustos 2026’da Virtualizor blogunda güvenlik olayı yayımladı. 28 Ağustos 20.57 UTC ile 30 Ağustos yaklaşık 06.10 UTC arasında Hetzner altyapısındaki 162.55.80.0/24 bloğu BGP ile yetkisiz duyuruldu. Duyuruyu AS62390 (NexonHost) yaptı; transit AS6204. Daha spesifik /24, meşru /16’nın önüne geçti. Güncelleme ucu ve müşteri/faturalama sitesi etkilenen adreslerdeydi.

Şirket, kaçırma sırasında Let’s Encrypt’ten domains için teknik olarak geçerli TLS sertifikası alındığını; bu yüzden tarayıcı uyarısı olmadığını yazdı. Virtualizor güncelleme paketlerinin o dönemde kriptografik imza doğrulaması yapmadığını kabul ediyor. Kaçırma penceresinde güncelleme kontrolü yapan az sayıda (handful) kurulumun zararlı paket aldığı teyit edildi; genel kullanıcı tabanı değil. Diğer Softaculous ürünlerinde zararlı paket bulunamadı diyor.

BleepingComputer aynı olayı aktardı. Bilinen IoC: /etc/systemd/system/java-jre-update.service. Softaculous API anahtarlarının yenilenmesini, SSH anahtar/hesap denetimini ve 3.2.9.9 ile Security Analyzer aracını istiyor. Müşteri alanı şifrelerinin pencere içinde girildiyse sıfırlanması öneriliyor. Rota 30 Ağustos’tan sonra temiz; sahte sertifika iptal için bildirildi.

Teyit edilen: Softaculous’un kendi danışma metni, RIPE ölçüm tablosu, zararlı Virtualizor paketi ve IoC. Teyit edilmeyen: isimli barındırma/TR mağdur listesi ve saldırganın kimliği. Türkiye’de isimli kurban bu kaynaklarda yok; uyarı ürün geneli.

Kaynaklar

Sık sorulan sorular

Kim etkilendi?

Softaculous, güncelleme kontrolü kaçırma penceresine denk gelen az sayıda Virtualizor kurulumunu yazıyor. Tam liste yok; her operatörün IoC bakması isteniyor.

IoC nedir?

/etc/systemd/system/java-jre-update.service (ve java-jre-update servisi). Varsa silip geçmeyin; destekle iletişime geçin diyor.

Ne zaman oldu?

28 Ağustos 20.57 UTC – 30 Ağustos ~06.10 UTC. İki dalga; ortada ~11 saat sakin dönem.

Çözüm ne?

Virtualizor 3.2.9.9, IoC tarama, API anahtarı yenileme, SSH/erişim denetimi. Rota düzeldi; paket imzalama gelecek iş olarak yazıldı.