Un secuestro de rutas BGP desvió durante aproximadamente 33 horas parte del tráfico de Softaculous hacia infraestructura controlada por un atacante, incluyendo actualizaciones de Virtualizor. La empresa indicó que un número reducido de servidores recibió paquetes maliciosos y pidió a sus clientes rotar credenciales, revisar sistemas y preservar evidencias.
***
- El anuncio de una ruta IP más específica desvió tráfico de Softaculous en dos oleadas entre el 28 y el 30 de agosto de 2026.
- Un atacante obtuvo un certificado TLS válido y entregó una actualización modificada de Virtualizor a un número reducido de instalaciones.
- Softaculous recomienda restablecer contraseñas, rotar claves API y SSH, investigar indicadores de compromiso y revisar cargos de tarjetas.
Una ruta falsa desvió el tráfico
Clientes de Softaculous y Virtualizor enfrentan una revisión de seguridad después de que un secuestro del protocolo BGP desviara durante aproximadamente 33 horas parte del tráfico destinado a los sistemas del proveedor. Softaculous desarrolla software para la industria del hosting web, mientras su panel Virtualizor permite a proveedores y administradores desplegar y gestionar servidores privados virtuales. El incidente afectó, entre otros servicios, el punto de actualización de Virtualizor y el sitio de clientes y facturación de la empresa.
El problema comenzó aproximadamente a las 20:57 UTC del 28 de agosto, cuando una red no relacionada empezó a anunciar un bloque de direcciones IP de Hetzner utilizado por Softaculous. Como resultado, parte de las conexiones dirigidas a la infraestructura del proveedor terminó en un servidor controlado por el atacante, en lugar de llegar a los sistemas legítimos. Hetzner, proveedor alemán de infraestructura ascendente de Softaculous, normalmente anunciaba el rango afectado ante el resto de Internet.
La técnica aprovechó una característica básica de la selección de rutas BGP: cuando varias rutas compiten por un destino, las redes suelen preferir el anuncio más específico. El atacante publicó un rango más pequeño dentro del bloque anunciado por Hetzner, de modo que esa ruta obtuvo prioridad en los lugares donde fue aceptada. El resultado no fue un corte uniforme, sino una desviación que dependía de las decisiones de enrutamiento tomadas por las distintas redes y operadores.
Softaculous informó a Hetzner sobre los problemas alrededor de las 08:50 UTC del 29 de agosto, según la cronología comunicada por el proveedor. Hetzner comenzó entonces a anunciar directamente el mismo rango más específico, una medida que redujo la desviación observada a casi cero durante unas 11 horas. Sin embargo, el anuncio no autorizado regresó cerca de las 20:00 UTC y desencadenó una segunda oleada, que se extendió aproximadamente por otras 10 horas.
La ruta maliciosa fue retirada entre las 05:50 y las 06:10 UTC del 30 de agosto, después de lo cual el enrutamiento normal se restableció globalmente. Durante cualquiera de las dos oleadas, Softaculous calculó que un servidor tenía cerca de 72% de probabilidad de encontrarse en una red que dirigiera el rango afectado a través del atacante. La cifra procede de la proporción de pares de los recopiladores de enrutamiento de RIPE que transportaban la ruta secuestrada, y no representa el volumen real de tráfico interceptado.
El certificado válido y la actualización manipulada
El desvío resultó especialmente delicado porque el atacante también pudo obtener un certificado TLS válido de Let’s Encrypt para los dominios involucrados. Softaculous explicó que la validación automatizada de la propiedad del dominio, realizada por la autoridad certificadora, también fue encaminada a través de la ruta secuestrada. Así, las conexiones afectadas alcanzaron el servidor del atacante sin mostrar las advertencias de certificado que normalmente podrían haber alertado a los usuarios.
La consecuencia más grave identificada hasta ahora fue la entrega de un paquete de actualización malicioso de Virtualizor a un número reducido de instalaciones. Las descargas pasaron por el servidor controlado por el atacante y, en ese momento, los clientes de actualización del producto todavía no verificaban criptográficamente los paquetes. Por ello, un archivo modificado no habría sido rechazado mediante una comprobación de autenticidad del contenido.
Softaculous señaló que esas descargas no llegaron a sus propios registros y que, por ese motivo, no puede elaborar una lista definitiva de las instalaciones afectadas. La empresa pidió a todos los operadores de Virtualizor que traten sus servidores como parte del alcance de la revisión, aunque esa recomendación no significa que cada sistema haya sido comprometido. Hasta ahora, el proveedor describió las infecciones conocidas como un número reducido de servidores, en lugar de una afectación general de la base de usuarios.
La compañía no detalló qué capacidades tenía el malware, pero identificó como indicador de compromiso una unidad de systemd ubicada en /etc/systemd/system/java-jre-update.service. A quienes encuentren ese archivo se les aconseja no eliminarlo de inmediato, porque Softaculous quiere preservar la evidencia y coordinar la investigación. La instrucción busca evitar que una limpieza apresurada destruya señales útiles para determinar cómo ocurrió la intrusión y qué acciones realizó el programa.
El proveedor no ha identificado paquetes maliciosos dirigidos a Backuply, Softaculous, SitePad, Webuzo ni a sus demás productos, aunque la investigación continúa. La ausencia de detecciones en esas herramientas no elimina la necesidad de revisar los sistemas, especialmente porque el alcance exacto de las descargas desviadas no pudo reconstruirse a partir de los registros de la empresa. El incidente también expone el riesgo de confiar en actualizaciones que aún no incorporan verificación criptográfica obligatoria.
Credenciales, tarjetas y medidas de contención
Cualquier persona que iniciara sesión en el área de clientes de Softaculous durante la ventana del incidente debe restablecer esa contraseña de inmediato. La misma medida debe aplicarse en otros servicios donde se haya reutilizado la credencial, ya que una sesión desviada pudo haber permitido al atacante observar o capturar información de acceso. Softaculous también está invalidando las sesiones del área de clientes creadas durante el periodo comprometido.
Los clientes que introdujeron datos de tarjeta durante esas horas deben revisar sus extractos y mantenerse atentos a movimientos que no reconozcan. Softaculous indicó que no procesa las tarjetas en sus propios servidores, sino mediante pasarelas de pago, pero advirtió que una sesión afectada pudo desviarse antes de llegar a esos servicios. La empresa no informó cuántos usuarios ingresaron datos financieros ni cuántas credenciales pudieron quedar expuestas.
Los operadores de Virtualizor deben rotar y restringir sus credenciales de API, comprobar las claves SSH y buscar cuentas desconocidas en sus servidores. También deben inspeccionar tareas programadas, conexiones salientes y otros mecanismos que pudieran mantener una persistencia no autorizada, además de regenerar las claves API del área de clientes. Estas acciones complementan la búsqueda específica de la unidad de systemd indicada por Softaculous.
El caso muestra por qué un certificado TLS válido no demuestra, por sí solo, que un servicio esté conectado con el servidor correcto. El cifrado puede proteger el trayecto entre un usuario y el destino que presenta el certificado, pero un secuestro BGP combinado con una validación de dominio desviada puede permitir que el atacante obtenga credenciales de confianza y reciba las conexiones. La autenticación criptográfica de los paquetes de actualización habría añadido una barrera independiente frente a esa clase de manipulación.
La información disponible tampoco permite concluir que todos los clientes que tuvieron una probabilidad de enrutamiento del 72% hayan descargado malware o entregado credenciales. Esa proporción describe la presencia de la ruta en los pares observados por RIPE, no la cantidad de usuarios, sesiones, descargas o servidores que realmente pasaron por la infraestructura del atacante. Softaculous no ha revelado cifras completas sobre las descargas maliciosas y mantiene abierta su investigación.
Mientras continúan las comprobaciones, la prioridad para los administradores consiste en separar la posibilidad de exposición de la confirmación de un compromiso. Revisar registros locales, preservar indicadores, rotar accesos y controlar conexiones salientes permite reducir el riesgo sin borrar pruebas relevantes. En el caso de la unidad java-jre-update.service, el proveedor pidió contactar primero con su equipo antes de eliminarla.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Denunciante alerta que el portal de boletas por correo de USPS fue creado con prisa y sin pruebas
Hardware
Nvidia convierte NVLink en un imperio de licencias para la inteligencia artificial
Asia
Corea del Sur arresta a cuatro por presuntos pagos cripto a un grupo terrorista sirio
Empresas