Cảnh báo: Bản cập nhật Virtualizor độc hại phát tán qua tấn công BGP Hijacking

Công nghệ02 tháng 9, 2026·5 phút đọc

Softaculous xác nhận người dùng Virtualizor của họ đã nhận được gói cập nhật phần mềm độc hại trong hai ngày sau khi đợt tấn công BGP Hijacking chuyển hướng lưu lượng truy cập internet đến máy chủ do tin tặc kiểm soát, sử dụng chứng chỉ TLS hợp lệ. Công ty hiện đang kêu gọi toàn bộ quản trị viên Virtualizor kiểm tra hệ thống và đã phát hành bản vá khắc phục.

Cảnh báo: Bản cập nhật Virtualizor độc hại phát tán qua tấn công BGP Hijacking

Cảnh báo khẩn: Bản cập nhật Virtualizor giả mạo phát tán qua chiến dịch BGP Hijacking tinh vi

Một chiến dịch tấn công mạng với kỹ thuật BGP Hijacking tinh vi đã khiến người dùng phần mềm quản lý VPS Virtualizor của Softaculous nhận phải các gói cập nhật độc hại trong suốt hai ngày. Kẻ tấn công đã sử dụng chứng chỉ TLS hợp lệ để qua mặt các cảnh báo bảo mật, chuyển hướng người dùng đến máy chủ giả mạo và phát tán mã độc. Softaculous khuyến cáo toàn bộ quản trị viên Virtualizor nên xem xét khả năng hệ thống đã bị xâm nhập và thực hiện các biện pháp kiểm tra cần thiết.

Cuộc tấn công diễn ra trong âm thầm

Softaculous – nhà cung cấp các ứng dụng cho web hosting, nổi tiếng với công cụ tự động cài đặt hơn 400 ứng dụng web phổ biến và phần mềm quản lý VPS Virtualizor – đã lên tiếng xác nhận về sự cố an ninh nghiêm trọng này. Trong khoảng thời gian từ ngày 28 đến 30 tháng 8, một dải địa chỉ IP của Softaculous đã trở thành mục tiêu của một cuộc tấn công BGP Hijacking. Kẻ tấn công đã sử dụng chứng chỉ TLS về mặt kỹ thuật là hợp lệ cho các tên miền của công ty để chuyển hướng lưu lượng truy cập đến cơ sở hạ tầng của chúng.

Các địa chỉ IP bị ảnh hưởng trong cuộc tấn công BGP Hijacking này, theo Softaculous cho biết, được sử dụng cho việc cập nhật phần mềm, khu vực đăng nhập/thanh toán của khách hàng và nhiều dịch vụ khác. Điều này có nghĩa là không chỉ riêng hệ thống cập nhật mà còn nhiều hệ thống quan trọng khác cũng nằm trong vùng ảnh hưởng.

Diễn biến kỹ thuật của chiến dịch

Theo báo cáo chi tiết từ Softaculous, cuộc tấn công BGP Hijacking bắt đầu vào khoảng 20:57 UTC ngày 28 tháng 8. Thời điểm đó, hệ thống tự định tuyến AS62390 (NexonHost) bắt đầu công bố một phần không gian địa chỉ của nhà cung cấp dịch vụ lưu trữ web và trung tâm dữ liệu Hetzner của Đức, bao gồm cả các địa chỉ IP dành cho hệ thống của Softaculous.

"Thông báo này cụ thể hơn so với thông báo thông thường của Hetzner về khối địa chỉ lớn hơn (162.55.0.0/16), vì vậy, theo quy tắc lựa chọn tuyến đường BGP tiêu chuẩn, nó được ưu tiên trên mọi mạng chấp nhận nó. Thông báo vẫn giữ mã AS24940 (Hetzner) trên đường dẫn AS như là điểm xuất phát có vẻ hợp lệ," Softaculous giải thích.

Điểm mấu chốt khiến chiến dịch này trở nên đặc biệt nguy hiểm là kẻ tấn công đã thành công trong việc xin cấp một chứng chỉ TLS hợp lệ cho các tên miền của Softaculous từ Let's Encrypt. Nguyên nhân là do quá trình xác thực quyền sở hữu tên miền tự động của tổ chức cấp chứng chỉ này cũng bị điều hướng thông qua cuộc tấn công hijacking. Nhờ đó, kẻ tấn công có thể chuyển hướng lưu lượng truy cập đến máy chủ của chúng mà không kích hoạt bất kỳ cảnh báo nào về chứng chỉ từ trình duyệt hoặc ứng dụng khách.

Phạm vi ảnh hưởng và nguy cơ tiềm ẩn

Softaculous thừa nhận rằng họ đã xác nhận một gói cập nhật Virtualizor độc hại đã được gửi đến một số lượng nhỏ các cài đặt trong thời gian lưu lượng truy cập của họ bị chuyển hướng. Tuy nhiên, công ty cho biết điều này chỉ ảnh hưởng đến một số máy chủ chứ không phải toàn bộ người dùng Virtualizor.

Theo ghi nhận, lưu lượng truy cập đã bị chuyển hướng gián đoạn trong 22 giờ (và hầu như không có sự chuyển hướng nào xảy ra trong khoảng thời gian 11 giờ giữa sự cố). Điều đáng lo ngại là các ứng dụng khách cập nhật sản phẩm của họ chưa xác minh mật mã đối với các gói cập nhật, do đó một gói đã bị sửa đổi sẽ không bị từ chối. Điều này đồng nghĩa với việc danh sách chính xác các máy chủ bị ảnh hưởng là không thể xác định một cách chắc chắn.

Công ty nhấn mạnh: "Chúng tôi tin rằng chỉ có một số lượng nhỏ máy chủ thực sự bị ảnh hưởng, nhưng chúng tôi không thể đưa ra danh sách cụ thể, vì vậy hãy coi mọi máy chủ Virtualizor đều thuộc phạm vi cần kiểm tra."

Khuyến cáo và hành động khắc phục

Trước tình hình này, Softaculous đã đưa ra chỉ số xâm nhập (IoC) đã biết để người dùng có thể tự kiểm tra. Công ty cũng khuyến nghị người dùng thực hiện các biện pháp bảo mật sau:

  • Đặt lại mật khẩu cho khu vực khách hàng.
  • Rà soát lại hoạt động tài khoản của mình để phát hiện các dấu hiệu bất thường.
  • Tạo lại các khóa API (API keys) để đảm bảo an toàn.

Về phía sản phẩm, Softaculous đã phát hành phiên bản Virtualizor 3.2.9.9 mới có chứa công cụ giảm thiểu các lỗ hổng đã biết. Đồng thời, công ty đang triển khai cơ chế ký mã (code signing) cho tất cả các gói phần mềm để ngăn chặn các cuộc tấn công tương tự trong tương lai.

Minh họa về kỹ thuật tấn công BGP Hijacking trên internetMinh họa về kỹ thuật tấn công BGP Hijacking trên internet

Sự cố này là một hồi chuông cảnh tỉnh mạnh mẽ về lỗ hổng nghiêm trọng của giao thức BGP – nền tảng định tuyến của toàn bộ internet. Các doanh nghiệp và quản trị viên hệ thống tại Việt Nam cũng cần đặc biệt lưu ý, bởi không một hệ thống nào là an toàn tuyệt đối trước các chiến dịch tấn công ngày càng tinh vi vào hạ tầng mạng toàn cầu. Người dùng Virtualizor cần khẩn trương kiểm tra và áp dụng ngay bản vá mới nhất cũng như các biện pháp bảo mật theo khuyến cáo.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗