Virtualizor发生严重供应链攻击事件,大量VPS服务商受潜在影响
老牌VPS虚拟化管理面板Virtualizor曝出严重供应链攻击安全事件,攻击者通过BGP路由劫持篡改更新流量,给部分服务商的宿主机植入后门,广大VPS用户需要提高风险意识,及时做好数据备份工作。

攻击事件过程:BGP路由劫持持续33小时
UTC时间2026年8月28日~30日,攻击者劫持Softaculous部分服务器IP段的BGP路由,把Virtualizor管理面板的更新服务器流量重定向到攻击者控制的恶意主机。
攻击起始时间:2026‑08‑28 20:57 UTC,整体劫持分为两轮,中间有约11小时网络恢复正常,总劫持时长33小时。
根据RIPE RIS观测数据分析,合计386个观测节点观测到恶意路由,劫持生效阶段约72%的RIS节点会将更新流量导向攻击者服务器。
攻击者同时劫持Let's Encrypt域名验证请求,可以申请Virtualizor相关域名的有效SSL证书。下游服务器拉取恶意更新包时HTTPS证书显示正常,仅仅依靠HTTPS无法识别此次攻击。
攻击技术细节:缺少更新签名,恶意包获取Root权限
Virtualizor软件更新流程没有启用严格的软件包签名校验;只要HTTPS连接没有报错,系统就直接接收并安装更新包。
被黑客篡改的软件包内置恶意代码,执行之后直接拿到宿主机root最高权限。
后门行为:向宿主机写入攻击者SSH密钥、下载Java编写的持久化恶意程序;恶意程序会对外连接
31.77.220.138:2025,黑客可使用预置密钥以root身份登录宿主机执行任意指令。
对VPS服务商与普通用户的影响
目前确认多家使用Virtualizor的VPS厂商的宿主机被植入后门,暂时没有证据表明虚拟机实例直接被投毒,但风险不能忽视。
AlbaHost确认5台宿主机感染后门,审计暂未发现数据库外泄;但行业内已有服务商观测到疑似数据库被导出的迹象。
黑客拿到宿主机root权限后,可以读取宿主机上保存的各类凭证、账号密码、数据库敏感信息,会牵连该宿主机上面全部的虚拟服务器。
澳大利亚服务商DreamIT Host最早发现异常,在LowEndTalk论坛发布安全预警,呼吁全部使用Virtualizor的服务商开展安全排查。
使用Virtualizor面板的部分服务商名单
注意:下面仅为使用该面板的厂商,不等于已经中招,是否被入侵需要服务商自行安全审计并对外公告;市面上实际使用Virtualizor的服务商有数百家。
SolidVPS
SmokyHosts
HostDare
Fourplex
RareCloud
HostMayo
HostNamaste
LittleCreek
HostSlick
3K33
NaranjaTech
iHostArt
普通VPS用户应急处置建议
优先完整备份全部业务数据,做好异地备份,防范勒索加密、数据窃取风险。
留意服务商公告,确认服务商是否完成宿主机安全排查、清除后门。
修改服务器所有账号密码:SSH密码、数据库密码、后台管理密码,密钥类建议重新生成。
检查服务器异常进程、未知SSH公钥,重点排查是否存在对外连接
31.77.220.138:2025的可疑程序。重要业务建议做好多副本备份,不把全部数据寄托单一服务商。
提示:该事件攻击对象是服务商层面的宿主机管理面板,普通用户虚拟机本身不会直接被感染,但宿主机沦陷会带来连锁的数据泄露风险,不可掉以轻心。