Otra piña digital: servicios caídos por malware en Virtualizor

Otra piña digital: servicios caídos por malware en Virtualizor

Otra piña digital: servicios caídos por malware en Virtualizor

Cuando pensábamos que ya habíamos visto todo en el mundo del hosting -y pegadito al siniestro del Nova de DonWeb, llega Virtualizor y nos regala otra piña digital: servicios caídos por malware en Virtualizor. En los últimos días, varios servicios de VPS y cloud servers se vieron afectados por un ataque que combinó secuestro de rutas BGP con la distribución de un update malicioso. Este no tiene nada que ver con el caso de DonWeb sino que afecta a otros proveedores menores y los clientes de estos otros proveedores. Resultado: servidores caídos, administradores corriendo, soportes de IT exprimiendo ChatGPT como una naranja y clientes enfurecidos por todos lados.
En la web, mientras tanto, por descuido, por opinología o de puro caranchos, se mezcla de todo con de todo.


🕒 Cronología del incidente

  • 28 de agosto, 20:57 UTC → Un ASN no autorizado (NexonHost) anunció un bloque IP de Hetzner usado por Softaculous/Virtualizor.
  • 29 de agosto, 08:50 UTC → Hetzner contra‑anunció el prefijo, mitigando parcialmente el ataque.
  • 29 de agosto, 20:57 UTC – 30 de agosto, 06:10 UTC → Segunda oleada del secuestro BGP.
  • 30 de agosto, 06:10 UTC → Las rutas falsas fueron retiradas y el tráfico volvió a la normalidad.

Durante esas 33 horas, cualquier servidor que hizo “check for updates” en Virtualizor pudo haber recibido un paquete contaminado.




Empresas argentinas afectadas o en riesgo

En Argentina, los grandes proveedores como Donweb, InHosting y Bit360 usan Proxmox, VMware u OpenStack, por lo que no fueron directamente impactados.
Los más chicos, que ofrecen VPS con Virtualizor como panel de gestión, sí quedaron expuestos. Ejemplos:

  • CloudServer Argentina (VPS administrados con Softaculous).
  • Revendedores locales de VPS que montan infraestructura sobre Hetzner o servidores europeos con Virtualizor.

En foros locales se reportaron caídas intermitentes y accesos sospechosos en paneles de clientes, pero es importante aclarar el panorama: no todos los productos de Softaculous fueron vulnerados ni todos los proveedores de argentina que implementan herramientas de Softaculous usan Virtualizor.

Productos de Softaculous y cómo fueron afectados

productos de softaculous

Proveedores de VPS y hosting que usan Softaculous

proveedores con softaculous

Como vemos, la mayoría utiliza principalmente el auto-installer de aplicaciones, el panel o el constructor WEB de Softaculous, que no fueron afectados. En principio podríamos decir que sólo los VPS basados en Virtualizor estarían vulnerados y eso en el caso de que hayan instalado updates en estos días. Los administradores con auto-update desactivado y que no hayan actualizado justo durante este incidente, podrían dormir en paz, luego por supuesto de pegarle una buena revisada a todo, por las dudas.



🐛 El ataque y el malware

El truco fue elegante y sucio:

  1. Secuestro BGP → El tráfico hacia los servidores legítimos de Softaculous fue redirigido a máquinas controladas por atacantes.
  2. Certificados válidos → Obtuvieron SSL de Let’s Encrypt, así que los navegadores no mostraron alertas.
  3. Update malicioso → Virtualizor descargó un paquete que incluía un systemd service persistente con privilegios root.
  4. Puerta trasera → El malware permite acceso remoto y ejecución de comandos arbitrarios.

🔧 Cómo revertir los daños

Si tu servidor corrió el update en ese período:

  1. Revisar procesos activos: systemctl list-units --type=service | grep virtualizor ps aux | grep suspicious
  2. Eliminar unidades maliciosas: systemctl disable nombre_sospechoso.service systemctl stop nombre_sospechoso.service rm -f /etc/systemd/system/nombre_sospechoso.service
  3. Actualizar Virtualizor a la última versión segura desde repositorios oficiales.
  4. Rotar todas las contraseñas (root, panel, API, SSH).
  5. Verificar integridad con rkhunter o chkrootkit.
  6. Auditar logs en /var/log/secure y /var/log/auth.log.

🩹 Soluciones temporales

Mientras tanto, si no podés migrar de Virtualizor:

  • Firewall estricto: bloquear accesos externos al panel salvo IPs confiables.
  • Fail2Ban: reforzar contra intentos de login masivos.
  • Backup offline: copias fuera del servidor para evitar que el malware las toque.
  • Monitorización: scripts que alerten si aparecen nuevos servicios en systemd.

Solo Virtualizor fue comprometido directamente; los demás productos de Softaculous (como el auto‑instalador de scripts, SitePad, Webuzo, etc.) no recibieron paquetes maliciosos. Sin embargo, el área de clientes y facturación de Softaculous sí estuvo expuesta durante el secuestro BGP, lo que implica riesgo de robo de credenciales y datos financieros.




🔎 Detalles clave

  • El ataque fue un secuestro BGP de 33 horas que redirigió tráfico hacia servidores controlados por atacantes.
  • Virtualizor fue el único producto que recibió un paquete malicioso confirmado.
  • Otros productos de Softaculous no muestran evidencia de compromiso, pero el tráfico hacia sus dominios también fue desviado, lo que permitió a los atacantes obtener certificados SSL válidos.
  • Área de clientes y facturación: si alguien inició sesión o ingresó datos de pago entre el 28 y el 30 de agosto, existe riesgo de que esas credenciales hayan sido interceptadas.

⚠️ Recomendaciones para usuarios de Softaculous

  1. Cambiar contraseñas de acceso al área de clientes y paneles vinculados.
  2. Revisar movimientos financieros realizados en ese período.
  3. Actualizar Virtualizor a la última versión segura y auditar servidores.
  4. Monitorear accesos sospechosos en logs y paneles de administración.
  5. Seguir los comunicados oficiales de Softaculous para nuevas medidas de seguridad.

👉 En resumen: Virtualizor fue el blanco directo del malware, pero cualquier usuario que haya interactuado con el área de clientes de Softaculous durante el incidente debe asumir riesgo de exposición de credenciales y datos financieros.

🚑 Prevención para la próxima

  • No actualizar a ciegas: esperar confirmación oficial en foros antes de aplicar updates críticos.
  • Verificar hashes de paquetes descargados.
  • Migrar a Proxmox u OpenStack si tu negocio depende de uptime serio.
  • Segregar entornos: no mezclar panel de clientes con infraestructura crítica.

🎭 Conclusión

El incidente de Virtualizor fue otro golpazo que nos recuerda que por más IA que haya, la prehistórica Ley de Murphy sigue más vigente que nunca: no te preguntes si puede pasar una catástrofe sino cómo tenés que prepararte para juntar los pedazos cuando efectivamente suceda, porque algún día te la vas a pegar seguro. Los administradores que usan Virtualizor deben revisar sus servidores ya mismo, aplicar parches y considerar seriamente si seguir con esta plataforma vale la pena porque no por nada fue siendo dejado de lado por grandes empresas por la reiteración de incidentes similares en un pasado no tan lejano.

Pareciera que septiembre arrancó con ganas y nos va a pegar con algo más que las alergias de primavera…

Gracias por compartir!