Segurança, Virtualizor admin 6 min de leitura

Incidente de BGP Hijacking compromete infraestrutura do Virtualizor e acende alerta para provedores de hospedagem

Entre os dias 28 e 30 de agosto de 2026, a equipe do Virtualizor, plataforma amplamente utilizada para gerenciamento de máquinas virtuais por provedores de hospedagem e VPS, confirmou um dos incidentes de segurança mais preocupantes do ano. Um ataque do tipo BGP Hijacking permitiu que criminosos redirecionassem parte do tráfego destinado à infraestrutura da empresa, distribuindo uma atualização maliciosa para alguns servidores.

O incidente chamou a atenção da comunidade de segurança por explorar uma fragilidade da própria infraestrutura da Internet, e não uma vulnerabilidade no software Virtualizor em si.

O que aconteceu?

Segundo o comunicado oficial, um bloco de endereços IP pertencente à infraestrutura utilizada pela Softaculous (empresa responsável pelo Virtualizor) hospedado na Hetzner foi alvo de um sequestro de rotas BGP (Border Gateway Protocol).

O ataque ocorreu aproximadamente entre:

  • 28 de agosto de 2026 – 20:57 UTC
  • 30 de agosto de 2026 – 06:10 UTC

Durante esse período, uma rede maliciosa anunciou para a Internet que era responsável por aquele bloco de IPs. Como o protocolo BGP prioriza anúncios mais específicos, boa parte da Internet passou a enviar o tráfego para o invasor, e não para os servidores legítimos.

Como funciona um ataque de BGP Hijacking?

O Border Gateway Protocol (BGP) é o protocolo responsável por conectar milhares de provedores e sistemas autônomos (AS) na Internet.

Quando um provedor anuncia que possui determinado bloco de IPs, os demais provedores normalmente aceitam essa informação automaticamente.

Em um ataque de BGP Hijacking, um invasor anuncia uma rota que não lhe pertence. Caso essa rota seja aceita por outros operadores, parte do tráfego mundial passa a ser enviada ao atacante.

Isso permite diversas ações, como:

  • interceptação de conexões;
  • espionagem do tráfego;
  • indisponibilidade de serviços;
  • distribuição de conteúdo malicioso;
  • ataques “Man-in-the-Middle”.

Embora esse tipo de ataque seja conhecido há muitos anos, ele continua sendo uma ameaça devido à confiança existente entre operadores de redes e à adoção ainda incompleta de mecanismos como o RPKI.

O diferencial deste ataque

O aspecto mais preocupante foi que os criminosos conseguiram emitir um certificado TLS válido para diversos domínios da Softaculous durante o período do sequestro de rotas.

Isso aconteceu porque até mesmo o processo automatizado de validação do certificado foi redirecionado pelo ataque.

Na prática, servidores afetados continuavam estabelecendo conexões HTTPS aparentemente legítimas, sem qualquer alerta de certificado inválido.

Entre os domínios afetados estavam:

  • virtualizor.com
  • api.virtualizor.com
  • files.virtualizor.com
  • softaculous.com
  • webuzo.com
  • sitepad.com
  • backuply.com

e diversos outros serviços da empresa.

Atualização maliciosa distribuída

A investigação confirmou que alguns servidores receberam um pacote de atualização adulterado do Virtualizor durante a janela do ataque.

Felizmente, segundo a empresa, apenas um número reduzido de instalações foi atingido, já que era necessário que o servidor verificasse atualizações exatamente enquanto seu tráfego estava sendo desviado.

Mesmo assim, a Softaculous afirmou não ser possível identificar com precisão todos os servidores comprometidos, recomendando que todos os administradores do Virtualizor realizem verificações de segurança.

Indicadores de comprometimento

A empresa divulgou alguns indicadores conhecidos de invasão.

Entre eles:

  • presença do serviço:
/etc/systemd/system/java-jre-update.service
  • serviço “java-jre-update” habilitado no systemd;
  • chaves SSH desconhecidas;
  • novos usuários administrativos;
  • tarefas agendadas (cron jobs) suspeitas;
  • conexões de saída não reconhecidas.

Também foi disponibilizado um script oficial para auxiliar na identificação de possíveis alterações.

Recomendações para administradores

O comunicado oficial recomenda que administradores realizem imediatamente:

  • rotação de todas as chaves da API do Virtualizor;
  • alteração de senhas administrativas;
  • revisão completa das chaves SSH autorizadas;
  • auditoria de contas de usuários;
  • análise de tarefas agendadas;
  • revisão dos logs do sistema;
  • restrição do acesso administrativo apenas para IPs confiáveis.

Caso seja identificado qualquer indício de comprometimento, a orientação é preservar as evidências e entrar em contato com o suporte antes de iniciar procedimentos de limpeza.

Outros produtos foram afetados?

Até o momento da publicação do comunicado, a Softaculous informou que não encontrou evidências de distribuição de atualizações maliciosas para outros produtos da empresa, como:

  • Webuzo;
  • Softaculous Auto Installer;
  • Backuply;
  • SitePad.

Mesmo assim, recomendou uma auditoria preventiva em servidores que realizaram atualizações durante o período do incidente.

Uma lição importante para toda a indústria

Este episódio reforça uma discussão antiga na segurança da Internet: confiar apenas no HTTPS não é suficiente.

Mesmo utilizando certificados válidos, um ataque de infraestrutura como o BGP Hijacking conseguiu redirecionar conexões para servidores controlados por criminosos.

Outro ponto levantado pela comunidade foi a ausência de assinatura criptográfica das atualizações do Virtualizor. Caso os pacotes fossem obrigatoriamente verificados por assinatura digital (como GPG ou outro mecanismo equivalente), uma atualização modificada seria rejeitada pelo software, mesmo sendo entregue através de uma conexão HTTPS aparentemente legítima.

O que provedores de hospedagem podem aprender

Para empresas que utilizam Virtualizor ou qualquer outra plataforma de virtualização, este incidente reforça diversas boas práticas:

  • implementar listas de IPs autorizados para painéis administrativos;
  • utilizar autenticação multifator sempre que possível;
  • monitorar constantemente alterações em serviços do sistema;
  • revisar logs de atualização;
  • manter backups offline;
  • validar integridade de arquivos críticos;
  • acompanhar comunicados oficiais dos fornecedores.

Além disso, o caso evidencia a importância crescente da adoção de tecnologias como RPKI, que ajudam a reduzir a possibilidade de anúncios BGP fraudulentos serem aceitos pela Internet.

Conclusão

O incidente envolvendo o Virtualizor demonstra que ataques modernos nem sempre exploram vulnerabilidades de software. Em muitos casos, os criminosos atacam a própria infraestrutura que sustenta a Internet.

Embora o número de servidores efetivamente comprometidos pareça ter sido limitado, o episódio serve de alerta para toda a indústria de hospedagem: proteger apenas aplicações e sistemas operacionais já não basta. É fundamental adotar uma estratégia de segurança em múltiplas camadas, incluindo validação criptográfica de atualizações, monitoramento contínuo da infraestrutura e controles rígidos de acesso.

Em um cenário onde ataques à cadeia de fornecimento (Supply Chain) se tornam cada vez mais sofisticados, manter processos de resposta rápida e auditorias constantes deixou de ser um diferencial para se tornar uma necessidade.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *