🔥 この記事の詳細
2026-09-02 更新
A
今日中

BGPハイジャックを用いてSoftaculousのトラフィックを迂回させ、Virtualizorの悪意あるアップデートパッケージを配信するサプライチェーン攻撃が…

脆弱性🌐 英語ソース📰 3記事🌐 2 countries
🇺🇸 US (2) · 🇬🇧 UK
📅 2026-09-02📰 hackernews
📌 一言でいうと
BGPハイジャックを用いてSoftaculousのトラフィックを迂回させ、Virtualizorの悪意あるアップデートパッケージを配信するサプライチェーン攻撃が発生しました。この攻撃により、一部のハイパーバイザーでルート権限が奪取され、永続的なアクセスが確立されたことが報告されています。影響範囲の特定が困難なため、ベンダーは全ユーザーに公式スキャナーによる確認とAPI認証情報の更新を推奨しています。
🔍該当判定
  • サーバー仮想化管理ソフト「Virtualizor」を導入して利用している
  • 自社でVPS(仮想専用サーバー)の提供・運用を行っている
  • 2026年8月28日〜8月30日の間にVirtualizorのアップデートを実行した
上記いずれにも該当しない → 静観でOK
該当時の対応
1. ベンダーが提供する公式のSecurity Analyzer(Patch 9)を実行し、侵害の有無を確認すること。 2. API認証情報を速やかに変更し、アクセス制限を適用すること。 3. サーバー内の不審な永続化設定や不正アクセスの痕跡を監査すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Virtualizor BGPハイジャックによるサプライチェーン攻撃への対応について

お疲れさまです。Virtualizor製品における深刻な侵害に関する情報共有です。

■ 概要
BGPハイジャックを用いてアップデートトラフィックを迂回させ、悪意のあるパッケージを配信することで、サーバーのルート権限を奪取する攻撃が確認されました。攻撃期間はUTC 8月28日 20:57から8月30日 06:10までです。

■ 影響範囲
- Virtualizor ハイパーバイザー(影響を受けるバージョンの特定が困難なため、全ユーザーが対象となる可能性があります)

■ 対応手順
1. 公式にリリースされた「Patch 9」および「Security Analyzer」を適用し、スキャンを実行してください。
2. API認証情報をローテートし、アクセス制限を再設定してください。
3. サーバー内で不正な永続化(Persistence)が設定されていないか監査してください。

■ 参考情報
- Virtualizor 公式アドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Response to Virtualizor Supply Chain Attack via BGP Hijack

Dear IT/Security Team,

We are sharing critical information regarding a supply chain attack affecting Virtualizor.

■ Overview
Attackers utilized a BGP hijack to divert Softaculous update traffic, delivering a malicious Virtualizor package that establishes persistent root access. The incident window was from August 28, 20:57 UTC to August 30, 06:10 UTC.

■ Scope
- Virtualizor Hypervisors (The vendor cannot provide a definitive list of affected versions; all installations should be verified).

■ Action Plan
1. Deploy Patch 9 and run the official Security Analyzer to check for compromise.
2. Rotate and restrict all API credentials immediately.
3. Audit servers for unauthorized persistence and root-level access.

■ Reference
- Virtualizor Official Advisory

Priority: High
Deadline: Immediate