{"id":329013,"date":"2026-08-31T18:54:56","date_gmt":"2026-08-31T16:54:56","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329013"},"modified":"2026-08-31T18:59:39","modified_gmt":"2026-08-31T16:59:39","slug":"virtualizor-mutmasslich-kompromittiert-august-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/31\/virtualizor-mutmasslich-kompromittiert-august-2026\/","title":{"rendered":"Virtualizor mutma\u00dflich kompromittiert (August 2026)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Das h\u00f6rt sich wirklich nicht gut an &#8211; mit ist gerade eine Meldung untergekommen, dass Virtualizor vor einigen Tagen kompromittiert worden sein soll. Beim BGP-Hijack, der vor einigen Tagen stattfand, scheint ein Schadprogramm eingeschleust worden zu sein. Wer den Virtualizor verwendet, sollte Zugangsdaten widerrufen und zur\u00fccksetzen.<\/p>\n<h2><!--more--><br \/>\nWas ist der Virtualizor?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/7ddccdb870d44a13a1cd5bce8306d0d2\" alt=\"\" width=\"1\" height=\"1\" \/>Der <a href=\"https:\/\/www.virtualizor.com\/\" target=\"_blank\" rel=\"noopener\">Virtualizor<\/a> ist eine kostenpflichtige, webbasierte Software zur Verwaltung und Automatisierung von virtuellen Servern (VPS). Sie wurde von dem Unternehmen Softaculous Ltd. entwickelt und richtet sich prim\u00e4r an Webhosting-Anbieter und Systemadministratoren, die eigene Serverlandschaften aufteilen und an Kunden vermieten wollen.<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/4d2b708dfa52448d98f56227ed125cc3\" alt=\"\" width=\"1\" height=\"1\" \/> Ich gehe daher davon aus, dass einige Nutzer aus der Leserschaft mit dieser Software arbeiten, um ihre virtuellen Server automatisiert zu verwalten.<\/p>\n<h2>Kompromittierung des\u00a0Virtualizor wird untersucht<\/h2>\n<p>Mir ist die Information \u00fcber eine\u00a0Kompromittierung des Virtualizor gerade von Sicherheitsforscher Florian Roth auf X <a href=\"https:\/\/x.com\/cyb3rops\/status\/2094402671855697961\" target=\"_blank\" rel=\"noopener\">untergekommen<\/a>.<\/p>\n<p><a href=\"https:\/\/lowendtalk.com\/discussion\/220625\/urgent-virtualizor-compromised-31st-aug\/p1\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-329014\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Virtualizor-Compromise.jpg\" alt=\"Virtualizor-Compromise\" width=\"538\" height=\"539\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Virtualizor-Compromise.jpg 538w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Virtualizor-Compromise-300x300.jpg 300w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Virtualizor-Compromise-150x150.jpg 150w\" sizes=\"auto, (max-width: 538px) 100vw, 538px\" \/><\/a><\/p>\n<p>Die Diskussion findet sich auf <a href=\"https:\/\/lowendtalk.com\/discussion\/220625\/urgent-virtualizor-compromised-31st-aug\/p1\" target=\"_blank\" rel=\"noopener\">dieser Webseite<\/a>, wo es hei\u00dft, dass der\u00a0Virtualizor bei dem BGP-Hijack vor einigen Tagen kompromittiert wurde. Es scheint ein sch\u00e4dliches Paket installiert worden zu sein.<\/p>\n<h2>Angriff \u00fcber BGP-Hijack<\/h2>\n<p>Im Thread wird <a href=\"https:\/\/lowendtalk.com\/discussion\/comment\/4856297\/#Comment_4856297\" target=\"_blank\" rel=\"noopener\">angegeben<\/a>, dass die Kompromittierung am 29. August 2026 gegen 22:23:01 Uhr begonnen haben muss.\u00a0Im Thread <a href=\"https:\/\/lowendtalk.com\/discussion\/comment\/4856267\/#Comment_4856267\" target=\"_blank\" rel=\"noopener\">hei\u00dft es<\/a>, dass der Update-Server von Virtualizor zu 100 % kompromittiert wurde. Der Vorfall sei durch einen weiterer Host und den betreffenden Poster best\u00e4tigt.<\/p>\n<p>In <a href=\"https:\/\/lowendtalk.com\/discussion\/comment\/4856466\/#Comment_4856466\" target=\"_blank\" rel=\"noopener\">diesem Post<\/a> hei\u00dft es, dass zwischen dem 28. August, ca. 20:57 Uhr UTC, und dem 30. August, ca. 06:10 Uhr UTC (2026) ein von den Diensten genutzter IP-Adressblock von Hetzner (162.55.80.0\/24) von einem BGP-Hijack betroffen war. Der Internetverkehr zu diesen Adressen wurde auf den Server eines Angreifers umgeleitet (angek\u00fcndigt von AS62390 \/ NexonHost, \u00fcber Transit-AS6204 \/ Zet.net). Der Angreifer hatte ein g\u00fcltiges TLS-Zertifikat f\u00fcr die Virtualizor-Domains erlangt, sodass bei den betroffenen Verbindungen keine Zertifikatswarnung angezeigt wurde.<\/p>\n<p>\u00d6ffentliche RIPE-Routing-Daten best\u00e4tigen laut dem Post, dass der Hijack in zwei Wellen \u2013 einmal vom Abend des 28. August bis zum 29. August um ca. 08:50 Uhr, dann vom 29. August um ca. 20:00 Uhr bis zum 30. August um ca. 06:00 Uhr \u2013, mit einer etwa 11-st\u00fcndigen Pause ablief. Das Routing sei nun vollst\u00e4ndig wiederhergestellt.<\/p>\n<h2>Virtualizor-Updatepaket kompromittiert<\/h2>\n<p>Dieser BGP-Hijack hatte gravierende Auswirkungen: Ein b\u00f6sartiges Virtualizor-Updatepaket wurde an eine kleine Anzahl von Installationen ausgeliefert, die zuf\u00e4llig w\u00e4hrend dieser Zeit, als der Datenverkehr umgeleitet wurde, nach Updates suchten. Es handelte sich dabei um eine Handvoll Server, nicht um die allgemeine Nutzerbasis, hei\u00dft es. Da diese Anfragen jedoch an den Angreifer und nicht an die Virtualizor-Betreiber gingen, k\u00f6nnen diese keine genaue Liste der Betroffenen erstellen.<\/p>\n<p>Daher sollten alle Kunden jeden verwendeten Virtualizor-Server als betroffen ansehen.\u00a0Es gilt die folgende <a href=\"https:\/\/lowendtalk.com\/discussion\/220625\/urgent-virtualizor-compromised-31st-aug\" target=\"_blank\" rel=\"noopener\">Aufforderung f\u00fcr Kunden<\/a>:<\/p>\n<ul>\n<li>Im Virt-Master-Panel alle API-Zugangsdaten zur\u00fcckzusetzen und den Zugriff auf bekannt IP-Adressen zugreifen.<\/li>\n<li>Die Instanz auf verd\u00e4chtige Schl\u00fcssel zu \u00fcberpr\u00fcfen und sicherzustellen, dass die SSH-Verbindung abgesichert ist.<\/li>\n<li>Zu pr\u00fcfen, ob die Datei \/etc\/systemd\/system\/java-jre-update.service vorhanden ist.<\/li>\n<\/ul>\n<p>Im Thread hei\u00dft es, dass die Malware eine IP-Adresse durch die Aufl\u00f6sung von <em>connect.ne-rat[.]xyz\u00a0<\/em>bezogen werde. Nerat sei ein RAT-SaaS-Dienst, so dass es angeblich kein besonders ausgefeilter Angriff sei &#8211; aber die Kompromittierung scheint stattgefunden zu haben.<\/p>\n<p>Der Poster bittet Leute, deren Host betroffen ist, eine Direktnachricht zu senden. Auch eine Zusammenarbeit mit Anbietern ist erw\u00fcnscht. Poster listen im Thread Provider auf, die das Produkt verwenden. Im Thread wird angegeben, dass auch proxmox von dieser Kompromittierung betroffen sei &#8211; allerdings gibt es hierzu keine Details. Das Ganze ist eh eine sich entwickelnde Geschichte.\u00a0Virtualizor\u00a0hat auf <a href=\"https:\/\/www.virtualizor.com\/blog\/security-incident-bgp-hijacking\/\" target=\"_blank\" rel=\"noopener\">dieser Webseite<\/a> zwischen einen Post Incident-Report ver\u00f6ffentlicht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das h\u00f6rt sich wirklich nicht gut an &#8211; mit ist gerade eine Meldung untergekommen, dass Virtualizor vor einigen Tagen kompromittiert worden sein soll. Beim BGP-Hijack, der vor einigen Tagen stattfand, scheint ein Schadprogramm eingeschleust worden zu sein. Wer den Virtualizor &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/31\/virtualizor-mutmasslich-kompromittiert-august-2026\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426,7459],"tags":[1171,4328,3836],"class_list":["post-329013","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","category-software","tag-cloud","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329013","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329013"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329013\/revisions"}],"predecessor-version":[{"id":329018,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329013\/revisions\/329018"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329013"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329013"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329013"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}