
Softaculous, 31 Ağustos 2026’da Virtualizor blogunda güvenlik olayı yayımladı. 28 Ağustos 20.57 UTC ile 30 Ağustos yaklaşık 06.10 UTC arasında Hetzner altyapısındaki 162.55.80.0/24 bloğu BGP ile yetkisiz duyuruldu. Duyuruyu AS62390 (NexonHost) yaptı; transit AS6204. Daha spesifik /24, meşru /16’nın önüne geçti. Güncelleme ucu ve müşteri/faturalama sitesi etkilenen adreslerdeydi.
Şirket, kaçırma sırasında Let’s Encrypt’ten domains için teknik olarak geçerli TLS sertifikası alındığını; bu yüzden tarayıcı uyarısı olmadığını yazdı. Virtualizor güncelleme paketlerinin o dönemde kriptografik imza doğrulaması yapmadığını kabul ediyor. Kaçırma penceresinde güncelleme kontrolü yapan az sayıda (handful) kurulumun zararlı paket aldığı teyit edildi; genel kullanıcı tabanı değil. Diğer Softaculous ürünlerinde zararlı paket bulunamadı diyor.
BleepingComputer aynı olayı aktardı. Bilinen IoC: /etc/systemd/system/java-jre-update.service. Softaculous API anahtarlarının yenilenmesini, SSH anahtar/hesap denetimini ve 3.2.9.9 ile Security Analyzer aracını istiyor. Müşteri alanı şifrelerinin pencere içinde girildiyse sıfırlanması öneriliyor. Rota 30 Ağustos’tan sonra temiz; sahte sertifika iptal için bildirildi.
Teyit edilen: Softaculous’un kendi danışma metni, RIPE ölçüm tablosu, zararlı Virtualizor paketi ve IoC. Teyit edilmeyen: isimli barındırma/TR mağdur listesi ve saldırganın kimliği. Türkiye’de isimli kurban bu kaynaklarda yok; uyarı ürün geneli.
Kaynaklar
Sık sorulan sorular
Kim etkilendi?
Softaculous, güncelleme kontrolü kaçırma penceresine denk gelen az sayıda Virtualizor kurulumunu yazıyor. Tam liste yok; her operatörün IoC bakması isteniyor.
IoC nedir?
/etc/systemd/system/java-jre-update.service (ve java-jre-update servisi). Varsa silip geçmeyin; destekle iletişime geçin diyor.
Ne zaman oldu?
28 Ağustos 20.57 UTC – 30 Ağustos ~06.10 UTC. İki dalga; ortada ~11 saat sakin dönem.
Çözüm ne?
Virtualizor 3.2.9.9, IoC tarama, API anahtarı yenileme, SSH/erişim denetimi. Rota düzeldi; paket imzalama gelecek iş olarak yazıldı.

