Gawat! Virtualizor Potensi Kebobolan!

Written by

in

Pertama kali blog saya posting bakal bertajuk Virtualizor yang berpotensi kebobolan. Yes, kamu tidak salah baca. Karena saya menemukan beberapa laporan beberapa hari lalu dari pengguna Virtualizor pada sebuah forum.

Tentu berita ini membuat para pegiat server menjadi heboh, terlebih mereka yang masih menggunakan Virtualizor untuk control panel komersil mereka.

Platform Virtualisasi

Pada dasarnya Virtualizor adalah sebuah platform Virtualisasi yang digunakan untuk melakukan deploy VPS dengan berbagai pilihan virtualisasi. Mulai dari KVM, Openvz, Virtuozzo, LXC, Proxmox, dan sebagainya. Dan secara harga, Virtualizor lebih miring harganya dibandingkan dengan software lain.

Laporan Compromised

Laporan kebobolan Virtualizor ini pertama kali disampaikan oleh pegiat server, hal pertama yang di notice adalah ditandai BGP network mereka melakukan hijack dan mengirimkan beberapa malicious package.

Adapun beberapa langkah pencegahan dini atau mitigasi:

  1. Reset semua API keys secara paksa.
  2. Cek SSH keys, apakah ada keys illegal.
  3. Lockdown akses SSH, strict menggunakan IP tertentu saja.
  4. Cek apakah file /etc/systemd/system/java-jre-update.service ada.

Kejadian ini terjadi pada salah satu pegiat server (VPS Provider) pada 31 Agustus 2026 lalu. Dan ketika kita melihat postingannya kemarin, ternyata sudah ada beberapa korban bertambah akibat Virtualizor compromised ini.

Dalam salah satu postingan dikatakan bahwa ketika kamu mempunyai file di bawah ini, berarti confirm host server kamu compromised.

/etc/systemd/system/java-jre-update.service 

Apa yang di trigger?

Berdasarkan informasi yang kami terima, ada beberapa file yang di trigger.

  • /usr/local/virtualizor/_universal.php
  • /usr/local/virtualizor/globals.php
  • /usr/local/virtualizor/zzvirtservice

Workflow Trigger

Step pertama, attacker akan melakukan trigger dari 3 file yang saya sebutkan di atas. PHP file yang ter-injected mengandung @exec() dan terload langsung dengan 3 file di atas.

Server akan ter-inject dan custom SSH keys akan di sematkan pada /root/.ssh/authorized_keys.

Kemudian target server akan di install java 17, dan akan download file widdow.jar. Kemudian eksekusi file tersebut dan menjadi local service yang bersifat persistent.

Pesan ke Operator Virtualizor

Bagi kalian yang menggunakan Virtualizor, sebaiknya lakukan hal ini. Cek apakah Virtualizor sudah ter-inject.

grep -RsnE 'cdn\.nerat\.cc|widdow\.jar|jre-runtime\.dat|AAAAC3NzaC1lZDI1NTE5AAAAIP13pPAm5jmInLQYD3XNb3HwrW4cAKDcphoT4kSKrnte' \
/usr/local/virtualizor /etc/systemd/system /root/.ssh 2>/dev/null

Cek semua port, service, account, dan connection.

systemctl status java-jre-update.service --no-pager
pgrep -af 'java|jre-runtime|widdow'
getent passwd proxyuser
ss -tpna | grep -E '31\.77\.220\.138|:2025'

Jangan lakukan restart Virtualizor atau zzvirtservice sebelum benar-benar melakukan pengecekan terhadap file. Karena kalau kita lakukan restart process, maka akan execute file suspicious lagi.

Response dari Virtualizor

Hingga saat ini update lewat forum yang saya lihat, belum ada signifikan update dari pihak Virtualizor terhadap insiden ini. Palingan juga ada beberapa update security yang harus dilakukan.

Jadi gimana? Masih mau menggunakan Virtualizor?

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *