近期最差服务商体验:HostDZire 两次沦陷、甩锅用户与毫无底线的私自停机
虽然我有购买他们的服务器而且数量很多,但是不妨碍他们是个垃圾的供应商。虽然他们的机器有着各样的免责条款,但这不是理由!!!!!!
前言
如果你要问我近期用过综合体验最差、运维最草台班子、态度最推诿的主机商是谁,HostDZire 绝对能够当之无愧地拔得头筹。
此前我在评测他们自营印度机房的 AMD 7K62 机器时,就曾明确提醒过大家:「此次的印度属于 HostDZire 自运营的,和 Leaseweb 无关,稳定性存疑……此外机器的虚拟化是VMware,超售情况未知」(参见:HostDZire 印度 AMD 7K62 测评)。
当时只是觉得他们自建机房和虚拟化运维经验不够,可能会偶发宕机。然而万万没想到,仅仅过去没多久HostDZire 上演了一套教科书级别的**「下限秀」**:
从 8 月初宿主机集群全量被勒索导致数据彻底灭失,到 9 月 8 日自营 VPS 再次大面积失守被黑客植入 Xboard 节点与 root 后门并全盘甩锅客户,再到 9 月 19 日无视通知内容、无预警私自拔线停机,甚至暴露出了**「疑似私下使用控制台明文密码试探登录用户虚拟机」**的行业大忌问题。
第一幕:8 月初 VMware 全面沦陷,全盘数据永久灭失
故事的起点在今年 8 月初(约 8 月 5 日)。
HostDZire 官方突然向广大用户推送了一封题为 「serious security incident」 的突发通告邮件:他们的 VMware ESXi 虚拟化基础设施遭受了毁灭性的 勒索病毒攻击(Ransomware attack)。

官方通报的核心要点如下:
- 受影响范围极其惨烈:印度(India)机房的所有 VMware 节点全部中招;荷兰(Netherlands)与美国(United States)部分 VMware 节点同样沦陷。
- 永久性数据全损(Permanent loss of all data):攻击者直接将底层宿主机的虚拟磁盘(vmdk)全部加密。由于 HostDZire 官方没有任何可用的冷备份或异地灾备机制,官方明确宣告:所有数据永久丢失,无法恢复。
- 应急处置极其原始:官方只能通过 IPMI/iDRAC 强行给所有受害母鸡物理断电,推倒重建系统。
对于购买了这些 VPS 的用户来说,这是一场不折不扣的灭顶之灾。数据一夜清空[请不要在这里谈论备份,备份是备份,机器是可用性是可用性! 这是完全不同的概念]。而 HostDZire 官方对此的“补偿”,仅仅是轻飘飘地一句道歉并给机器“续上一点使用时长”。
在 LowEndTalk 和 NodeSeek 社区上,一片哀鸿遍野。但大家当时或许还抱着一丝侥幸:“毕竟是全球广泛流行的 ESXi 勒索漏洞,主机商重新修补加固网络后,应该会长记性了吧?”
然而,我们还是太高估这家服务商的基本技术底线了。
第二幕:9 月 8 日自营机器再度被黑,Xboard 与 SSH 后门满天飞
距离上次勒索攻击全盘报废仅仅过去一个月,2026 年 9 月 8 日,各大技术交流社群(NodeSeek、Telegram 群组、LowEndTalk 等)再次炸开了锅。
大量持有 HostDZire 印度及荷兰自营节点的 VPS 客户惊骇地发现:自己的机器又被黑了!
这次的沦陷特征高度雷同且极其恶劣:
- 被强制植入代理节点:大量用户的 VPS 被黑客神不知鬼不觉地安装了与 Xboard 相关的代理/VPN 服务端节点,付费买来的服务器直接被黑产当成了免费肉鸡和节点池。
- 被写入 root 长期后门:受害机器的
/root/.ssh/authorized_keys中,被悄悄添加了一个未知的长期 root SSH 公钥,攻击者随时可以免密进出。
相关帖子:https://www.nodeseek.com/post-918583-1
面对社区铺天盖地的声讨和质疑,HostDZire 在 9 月 8 日发送了第二封官方调查通告:

阅读这封邮件,你不得不感叹他们在**「推卸责任」**上的高超技巧:
- 坚决不认自身责任:信誓旦旦声称「母鸡物理节点没发现被入侵」、「WHMCS 面板未发现活动入侵迹象」(但话锋一转,提到 WHMCS 官方在 8 月 25 日和 9 月 3 日发布了未公开的安全漏洞补丁,字里行间暗戳戳甩锅给第三方软件)。
- 教科书式的倒打一耙:官方将所有责任一股脑扣在用户头上,列举出受害用户的所谓“共同弱点”:
- 使用了客户控制台面板生成的默认密码;
- SSH 对公网开放,且允许密码登录;
- 没有使用 SSH Key 认证;
- 没有安装 Fail2Ban 导致遭到大量暴力破解。
- 通篇以“建议与预防”口吻撰写:
在邮件后半部分,官方给出了所谓的防范措施,用词清一色是:
Preventive Recommendation(预防性建议)Immediate Action Recommended(建议立即采取的行动)- 包括:在面板重装 VPS、安装后立刻修改强密码、修改 SSH 端口并安装 Fail2Ban、改用 SSH 密钥认证等。
WARNING请务必注意这封 9 月 8 日邮件的核心事实: 官方通篇都在使用**「建议(Recommendation)」**措辞,从未给出任何最后期限,更没有哪怕一个字提及“如果用户未在面板执行重装,服务器将被强制关机/停机”!
很多用户(包括我在内)看到邮件后,为了求稳,确实对机器进行了系统重建与安全排查。但谁能料到,真正的荒诞剧才刚刚开场。
第三幕:9 月 19 日荒唐停机——所谓的「未在面板重装」
就在今天——2026 年 9 月 19 日,没有任何前期沟通,没有任何预警通知,机器毫无征兆地突然失联离线。
登录 HostDZire 的后台 Client Area 一看,机器赫然被商家直接标记为 Suspended(暂停/停机)!
点开停机原因,赫然显示着这样一段让人血压飙升的文字:

Suspension Reason: Reinstallation Required for Security Purposes
This VPS has been suspended because the required OS reinstallation has not yet been completed. We previously sent a security notification on 8 September 2026 requesting that this VPS be reinstalled. Please open a support ticket to request temporary unsuspension of the VPS for data backup and OS reinstallation. Once your backup is completed, please reinstall the VPS immediately to ensure it is clean and secure. Copy of the original email: https://tinyurl.com/468hsm75
看到这里,我整个人都气笑了。
荒唐点一:擅自篡改事实,将“建议”偷换成“强制命令”
去翻阅他们附带的原邮件链接(即 9 月 8 日那封邮件),上面白纸黑字写的是 Immediate Action Recommended。这原本是一份常规的防护建议,结果到了 11 天后,官方在毫无补充通知的情况下,擅自将其定性为 required OS reinstallation(强制要求的系统重装)。甚至以此为由,理直气壮地切断用户机器的电源和网络!
荒唐点二:极其反人类的“先斩后奏”运维逻辑
如果商家真的认为部分机器存在高危风险需要强制处置,业界的合规做法至少是:提前 48-72 小时发送明确的最后通牒邮件,告知具体执行停机的时间窗口。
而 HostDZire 的做法是什么?完全不加任何沟通直接拔线关机,然后再在面板里留下一句冷冰冰的提示:“请提交工单请求临时解封来备份数据”。这到底是在做基础设施服务,还是在绑架用户的生产环境?
第四幕:令人毛骨悚然的盲盒判定——他们私自用了控制台密码?
如果说前面的操作只是展现了这家小作坊的技术低能与合约精神缺失,那么接下来的这个核心矛盾,则揭开了一个触及 IDC 行业底线、让人不寒而栗的安全与隐私丑闻。
可笑的是,我其实早就把整台机器重新安装过了!
由于我极其反感 HostDZire 官方那个粗糙难用、偶尔还会抽风报错的控制台面板,因此在 9 月 8 日事件发酵后,我并没有在他们的 WHMCS/控制面板里去点那个“Reinstall”按钮,而是直接使用社区广泛认可的开源网络重装工具(reinstall.sh / 一键 DD 纯净脚本)将整个系统彻底格式化重装成了干净的 Debian。
重装之后系统干干净净,没有多余程序,更没有任何后门。然而,我的机器依然被他们判了死刑,直接停机!
并且在重装过程中,我为了图省事,随手将 root 密码重置为了与原本控制台所显示的相同密码。我承认我这个地方也有问题。这没得喷!
这个细节引发出了一个极其致命的灵魂拷问:
HostDZire 到底凭什么判定我的虚拟机「没有完成重装」?
仔细推敲,这里只有两种可能性,但无论哪一种,都证明这家厂商不可救药:
可能性 A:极度业余的“面板按钮日志一刀切”
HostDZire 的自动化判定逻辑粗糙到了弱智的地步:他们压根不在乎你的虚拟机到底干不干净、内核是不是新装的、文件系统有没有被格式化,他们唯一的判定标准就是——“后台数据库里有没有记录到你在其网页控制台点击过 Reinstall 按钮”。
- 如果你点击了面板重装,哪怕重装后立刻被黑客挂上木马,在他们系统眼里也是“Clean and Secure”;
- 如果你通过 iPXE、netboot.xyz、VNC ISO 或者开源 DD 脚本将机器彻底格式化重装,只要面板没产生点击记录,在他们眼里就是“未完成重装”,毫不留情地一键拔线!问题他们十天前的邮件根本没有要求所有人必须重装!
这种一刀切的流氓逻辑,不仅荒唐可笑,更将对付费客户的傲慢与怠惰展现得淋漓尽致。
可能性 B:触碰红线的“私自使用控制台密码探测用户 VM”
而另一种可能性,更加令人细思极恐。
如果他们并不是单纯看面板日志,而是执行了某种“外部连通性与密码有效性检测”呢?
因为我重装时保留了与控制台初始记录相同的密码,HostDZire 是不是在后台利用他们数据库里存储的明文 root 密码,写了自动化脚本甚至人工尝试批量 SSH 试探登录用户的虚拟机?!
如果他们发现“用原始密码还能成功登录”,就武断地认为该机器“仍在使用默认密码、尚未重装”;或者他们干脆直接通过 SSH 连入用户系统,翻看内部文件以作查验!
私自登录或探测客户虚拟机是主机行业的绝对死罪!
任何一个合格的云服务商都知道,VPS 实例内部属于用户的私有数据领域。主机商在数据库中明文保存或调取客户初始密码本就存在合规漏洞,如果竟然敢用这个密码去主动连接、探测、审查用户的私有操作系统,那就是对用户隐私和系统安全的肆意践踏!房东租了房子给你,退租前居然偷拿备用钥匙半夜转动门锁进来看你收拾得干不干净,这已经不是技术问题,这是最基本的职业操守沦丧。
第五幕:工单对质实录——自相矛盾的光速打脸与草台班子实锤
机器被无故关停后,我第一时间向 HostDZire 提交了工单严正抗议。
随后的工单对话过程堪称一场荒诞喜剧,不仅彻底坐实了上述的推论,更把这家服务商前后矛盾、草台班子的嘴脸撕得一干二净:

来看双方交锋的完整过程:
1. 客户严正抗议(9点58)
我:我完全无法理解为什么突然要求我重装服务器。在没有任何事先警告和明确解释的情况下就直接暂停机器,极其不负责任!之前的邮件和这次的通知都没有说明我的机器具体检测到了什么问题。请立即恢复我的机器,并给出具体的受害证据(IP、端口、时间戳与事件性质)。
2. 客服死板机械的强硬回复(10点27)
客服 Kashif Ahmad:我们 9 月 8 日发过通知建议重装,但我们的系统记录显示你的 VPS 至今尚未重装(our records show that the VPS has still not been reinstalled)。因此我们今天将其停机作为安全预防措施。如果你需要备份,我们可以临时解封,但在备份完成后,你必须从控制台面板(client area)进行重装!
注意这里的官方措辞:our records show 以及 you will need to reinstall the VPS from the client area。
他们彻底不打自招了:他们口中所谓的“安全检测”,根本就是去翻查他们的 Client Area 面板数据库,看看你有没有点过那个按钮!
3. 一句话戳破谎言(10点36)
我:我已经用开源项目
bin456789/reinstall重装过了整台服务器,我只是没有使用你们那个破面板而已。请立刻恢复我的服务器!
随后在 13点41,我再次催促要求临时恢复访问权限。
4. 令人喷饭的光速光速变脸(13点44)
客服 Abhishek Kumar:你的 VPS 已经解除暂停(un-suspended)。如果你是在 9 月 9 日之后用脚本重装的 VPS,那就可以了(If you re-install your VPS using script after 9 sep 2026 then it’s okay)。
最后的遮羞布
读完这段完整的工单记录,任何一个对运维稍有常识的人都会感到窒息:
- 所谓的“安全合规”就是查面板数据库日志:
从最初的“安全停机”到客服理直气壮的our records show,证实了他们根本没有做任何实际的网络监控或系统入侵排查。只要面板里没有“点击重装”的记录,哪怕你机器早已格式化成一张白纸,他们也直接一刀切拔线! - 制度形同儿戏,前后自相矛盾:
上一秒客服还在言之凿凿宣称“必须在 Client Area 重新安装才能激活”,下一秒得知用户是用 GitHub 开源脚本重装的,既不要求提供任何日志证据,也不做任何核实验证,直接光速解封,并随手甩出一句极度随意的“只要是 9 月 9 日之后用脚本装的就 OK”。他们的安全标准到底是由代码规范决定的,还是由客服当天的心情决定的? - 视付费用户的可用性如草芥:
如果用户正在出差、旅游或者业务处于关键期,由此造成的服务中断,HostDZire 会负责吗?他们显然不会,他们只会用一句轻描淡写的“为了安全”把所有锅甩得干干净净。
总结
在短短两个月内,HostDZire 完整地展示了一家低端服务商所能具备的所有丑态:
- 基础设施薄弱不堪:宿主机集群毫无防御,遭遇勒索病毒瞬间全盘覆灭,全网数据彻底丢失且毫无备份能力;
- 安全防护千疮百孔:一个月后自营机器再次沦陷,被黑客当成 Xboard 节点池随意开采,成为公共肉鸡;
- 公关口径极其推诿:遇事第一反应永远是甩锅,把自身架构的漏洞包装成“第三方软件问题”和“用户密码太弱”;
- 服务协议形同虚设:把安全建议偷换为强制措施,零通知、零沟通直接私自暂停用户正常运行的机器;
- 技术手段粗暴无理:要么靠控制台点击日志无脑关机,要么毫无边界感地私用密码窥探用户系统;
- 运维管理形同儿戏:停机全凭一条数据库记录,解封全凭客服一句话,毫无严肃性与专业性可言。