Кибербезопасность04.09.2026, 01:153 мин чтенияНОВОСТЬ

BGP-атака через Hetzner и Softaculous: как хакеры распространяли вредоносное ПО

Атака на цепочку поставок использовала слабые места в маршрутизации и TLS-сертификатах

Схема BGP-хайекинга
КРАТКО

Что нужно знать

  • Хакеры использовали BGP-хайекинг для перехвата IP-адресов Softaculous и распространения вредоносных обновлений.
  • Ошибки в настройках Hetzner Online позволили обойти RPKI-фильтры.
  • Softaculous не проверяла цифровые подписи обновлений, что упростило атаку.
  • Инцидент длился 33 часа, затронув небольшое количество серверов Virtualizor.
ИсточникArs Technica ↗

Неизвестные хакеры провели атаку на цепочку поставок, используя BGP-хайекинг для перехвата IP-адресов, принадлежащих компании Softaculous. Это позволило им распространять вредоносное ПО под видом обновлений для Virtualizor — платформы управления виртуализацией. Инцидент стал возможен из-за ряда ошибок в настройках маршрутизации хостинг-провайдера Hetzner Online и отсутствия проверки цифровых подписей обновлений.

Как прошла атака

Атака началась за несколько минут до 21:00 UTC в пятницу, когда в глобальную таблицу маршрутизации был добавлен новый IP-префикс 162.55.80.0/24. Этот диапазон из 256 адресов использовался Softaculous для обновлений и клиентского сайта. Объявление маршрута прошло через AS6204 (Zet.net), AS62390 (Nexon Host) и AS24940 (Hetzner Online).

По словам эксперта по BGP Дуга Мадори, объявление, вероятно, исходило от Nexon Host, возможно, из-за компрометации их инфраструктуры или использования уязвимости клиентом. Из-за того, что в AS-пути был подделан последний элемент (AS24940), маршрут считался валидным по RPKI, так как соответствовал ROA для этого происхождения.

Ошибки Hetzner и Softaculous

Основной причиной успеха атаки стала небрежная настройка безопасности маршрутизации у Hetzner Online. Hetzner разрешил объявление более специфичных префиксов /24 вместо /16, что позволило атакующему обойти RPKI-фильтры. Кроме того, Softaculous не использовала проверку цифровых подписей обновлений, что сделало возможным установку модифицированных пакетов.

В предупреждении Softaculous говорится: «Во время инцидента установка Virtualizor, чей трафик был перенаправлен, могла получить вредоносный пакет обновления с сервера атакующего. Наши клиенты обновлений не проверяли криптографически пакеты обновлений, поэтому модифицированный пакет не был бы отклонен по этой причине. Мы считаем, что затронуто лишь небольшое количество серверов, но не можем предоставить окончательный список, поэтому просим рассматривать каждый сервер Virtualizor как потенциально затронутый для проверок ниже».

Хронология и мониторинг

Хайекинг происходил с перерывами в течение 33 часов. Hetzner вернул адресное пространство через 12 часов после начала, но затем прекратил объявление маршрута, и атакующий повторил хайекинг. Второй раз Hetzner реагировал почти 10 часов. В общей сложности инцидент длился 22 часа, прежде чем Softaculous, Hetzner и Zet.net заметили проблему из-за отсутствия должного мониторинга.

Обход проверки TLS-сертификатов

Использование более специфичного /24 диапазона позволило атакующим обойти стандартные проверки валидации TLS-сертификатов. Let's Encrypt, выпустивший сертификаты, используемые при атаке, требует кворум проверок из географически распределенных точек. Из-за хайекинга все проверки направлялись на сервер атакующего, что позволило получить валидные сертификаты.

Let's Encrypt отметил, что использование CAA-записей с привязкой к аккаунту могло бы значительно усложнить атаку.

Что известно о пострадавших

Точное количество пользователей Virtualizor, получивших вредоносное обновление, неизвестно. Softaculous призывает всех пользователей проверить системы на признаки компрометации. Также не раскрывается, что именно делало вредоносное ПО после установки.

История BGP-атак

BGP-хайекинг — редкий, но опасный тип атак. В 2015 году группировка Hacking Team использовала его для заражения цели, а в 2022 году хакеры перехватили IP-адреса Amazon для кражи биткоинов на $235 000 через смарт-контракт.

Эксперты отмечают, что широкое внедрение RPKI снижает число таких инцидентов, но эта атака показывает, что даже одной ошибки достаточно для обхода защиты.

Что это значит

Инцидент подчёркивает важность строгих настроек RPKI и мониторинга маршрутов для хостинг-провайдеров. Для разработчиков ПО критически важно внедрять проверку цифровых подписей обновлений, чтобы предотвратить подобные атаки на цепочку поставок.

ВОПРОСЫ И ОТВЕТЫ

Коротко о главном

Что такое BGP-хайекинг?

BGP-хайекинг — это атака на протокол маршрутизации BGP, при которой злоумышленник объявляет маршруты для IP-адресов, которые ему не принадлежат, перехватывая трафик.

Какие компании были вовлечены в инцидент?

В инциденте участвовали Softaculous (разработчик Virtualizor), Hetzner Online (хостинг-провайдер), Zet.net (транзитный оператор) и Nexon Host (ещё один хостинг-провайдер).

Как атакующие обошли RPKI?

Hetzner Online разрешил объявление более специфичных префиксов /24, а атакующие подделали AS-путь, чтобы маршрут соответствовал ROA, что сделало его валидным по RPKI.

Почему Softaculous не смогла предотвратить установку вредоносных обновлений?

Softaculous не использовала проверку цифровых подписей обновлений, поэтому модифицированные пакеты не отклонялись.

Сколько серверов пострадало?

Softaculous считает, что затронуто небольшое количество серверов, но точный список неизвестен, поэтому все серверы Virtualizor рассматриваются как потенциально затронутые.

Как подготовлен материал

Черновик был создан с помощью ИИ по указанному первоисточнику и опубликован в формате ITBlogs. Факты следует сверять с оригинальной публикацией.

С
АВТОР

Сергей

Администратор проекта

ОБСУЖДЕНИЕ

Комментарии · 0

Войдите, чтобы участвовать в обсуждении.