Die IT-Sicherheitslandschaft sieht sich mit einer schwerwiegenden Manipulation der Internet-Routing-Protokolle konfrontiert. Zwischen dem 28. und 30. August 2026 wurde die Update-Infrastruktur von Virtualizor, einer Softwarelösung des Anbieters Softaculous, Ziel eines präzisen BGP-Hijacks (Border Gateway Protocol).
Über einen Zeitraum von insgesamt 33 Stunden gelang es unbekannten Akteuren, den Datenverkehr eines spezifischen IP-Blocks umzuleiten und so bösartige Aktualisierungen auf eine Reihe von Servern zu verteilen.
Details zur Routing-Manipulation
Der Angriff konzentrierte sich auf den Hetzner-IP-Block 162.55.80.0/24, der für die Bereitstellung von Software-Updates für Virtualizor genutzt wird. Die Manipulation begann am 28. August 2026 um 20:57 UTC und konnte erst am 30. August 2026 um 06:10 UTC beendet werden. Den Analysen zufolge kündigte der Angreifer das betroffene Subnetz über das Autonome System AS62390 via AS6204 an.
Durch diese fehlerhafte Routen-Ankündigung im globalen Internet-Routing wurde ein erheblicher Teil des Traffics fehlgeleitet. Marktbeobachtungen zeigten, dass die Auswirkungen des Hijacks in der Spitze bis zu 72 % der überwachten Knoten betrafen. Trotz dieser weitreichenden Umleitung im Netzwerk wurde das bösartige Update nach aktuellem Kenntnisstand nur an eine begrenzte Anzahl von Servern tatsächlich ausgeliefert.
Vorgehensweise und Schadsoftware
Die Angreifer gingen bei der Operation mit hoher technischer Präzision vor. Um die Sicherheitsmechanismen der betroffenen Systeme zu umgehen, wurde ein gültiges TLS-Zertifikat verwendet. Dies erschwerte die Identifizierung des manipulierten Datenstroms für die Endgeräte. Der Angriff selbst erfolgte Berichten zufolge in zwei Wellen, mit dem Ziel, Root-Zugriff auf die Zielsysteme zu erlangen.
Angesichts immer professionellerer Cyberangriffe stehen Unternehmen vor der Herausforderung, ihre IT-Infrastruktur effektiv gegen Datenmissbrauch und Spionage abzusichern. Dieser kostenlose Report klärt darüber auf, welche neuen rechtlichen Pflichten und Bedrohungen Verantwortliche jetzt kennen müssen. Gratis-E-Book: Cyber-Security-Trends für Unternehmen herunterladen
Sobald ein Server das manipulierte Update bezog, wurden drei spezifische Dateien installiert. Die Malware-Suite umfasste einen SSH-Key, eine Laufzeitumgebung für Java 17 sowie eine systemd-Einheit.
Als wesentlicher Indikator für eine erfolgreiche Kompromittierung (Indicator of Compromise) gilt das Vorhandensein der Datei /etc/systemd/system/java-jre-update.service auf dem betroffenen System. Für diesen Vorfall wurde bisher keine CVE-Kennung vergeben.
Auswirkungen auf Hosting-Anbieter
Unterschiedliche Dienstleister sind in verschiedenem Maße von dem Vorfall betroffen. Der Hosting-Anbieter AlbaHost bestätigte, dass 5 von insgesamt 34 seiner Hypervisoren das bösartige Update erhalten haben. Im Gegensatz dazu gab der Plattformanbieter QUAPE bekannt, von dem Vorfall nicht betroffen zu sein. Das Unternehmen begründete dies mit der Nutzung einer eigenen, unabhängigen Plattformstruktur.
Empfehlungen für Administratoren
Nach dem Ende des Hijacks am 30. August wurden betroffene Kunden und Systemadministratoren am 31. August 2026 zu umfassenden Sicherheitsmaßnahmen aufgerufen. Experten raten dazu, sämtliche Zugangsdaten sowie API-Keys umgehend zu rotieren. Zudem sollten die auf den Servern hinterlegten SSH-Keys einer eingehenden Prüfung unterzogen werden.
Der Schutz sensibler Firmendaten erfordert heute mehr denn je proaktive Strategien, um Sicherheitslücken ohne enorme Investitionen zuverlässig zu schließen. Experten erklären in diesem kostenlosen Leitfaden, wie Sie Ihr Unternehmen langfristig absichern und gegen Cyberangriffe wappnen. Jetzt kostenloses Cyber-Security-E-Book sichern
Da die Angreifer durch die Installation eigener Schlüssel und Dienste tiefgreifende Zugriffsrechte erlangt haben könnten, wird empfohlen, potenziell betroffene Systeme grundsätzlich als kompromittiert einzustufen.
Fachleute plädieren in solchen Fällen für einen vollständigen Neuaufbau der betroffenen Serverinstanzen, um verbleibende Backdoors oder persistente Schadsoftware sicher auszuschließen. Eine bloße Löschung der identifizierten systemd-Datei reiche angesichts des erlangten Root-Zugriffs der Angreifer oft nicht aus, um die Integrität der Systeme wiederherzustellen.

