Softaculous 遭遇 33 小时 BGP 路由劫持,恶意更新包已推送

网络安全 2026-09-02 08:00 Solidot 12 天前 阅读量:2

8 月 28 日至 30 日,Softaculous 遭遇长达 33 小时的 BGP 路由劫持,攻击者获取有效 TLS 证书并推送恶意 Virtualizor 更新包,建议受影响用户重置密码并检查账单。


8 月 28 日到 30 日期间,为 Web 托管服务商提供软件的 Softaculous 遭遇了一次长达 33 小时的 BGP 路由劫持。这次事件不仅导致部分流量被引向攻击者控制的服务器,攻击者还成功获取了有效的 TLS 证书,甚至推送了包含恶意内容的 Virtualizor 更新包。对于依赖该平台部署和管理 VPS 的管理员以及最终用户来说,这是一次典型的供应链安全事件,影响范围波及了更新服务器、客户网站以及计费系统。

这次攻击的起点是网络底层的路由层。8 月 28 日 20:57 UTC 左右,一个不相关网络开始通告 Softaculous 使用的 Hetzner IP 段。BGP(边界网关协议)是互联网路由选择的核心协议,简单说,它负责告诉数据包应该走哪条路才能到达目的地。当攻击者错误地通告了某段 IP 的所有权,原本应该流向 Softaculous 系统的流量,就会被劫持到攻击者控制的服务器上。Softaculous 的上游基础设施供应商是 Hetzner,攻击者正是通过操纵 Hetzner 的 IP 段来实施这次劫持。

Softaculous Virtualizor

这次路由劫持带来的后果比单纯的流量丢失更为严重。攻击者不仅截获了流量,还利用这次机会从 Let's Encrypt CA 获取了有效的 TLS 证书。Let's Encrypt 的自动域名所有权验证机制也被劫持到了攻击者控制的 IP 上。这意味着攻击者在浏览器端看起来是合法的,用户访问时不会看到任何安全警告。在这种掩护下,攻击者向 Virtualizor 用户推送了一个恶意的更新包。Virtualizor 是 Softaculous 提供的一个控制面板,管理员用它来部署和管理 VPS。如果管理员在不知情的情况下安装了恶意更新,服务器控制权就可能落入他人手中。

事件的处置过程持续了超过一天。Softaculous 于 8 月 29 日 08:50 UTC 向 Hetzner 报告了事件,Hetzner 随后通过发布相同的路由通告来遏制问题。然而,攻击者并未罢休,在 20:00 UTC 再次发起了长达 10 小时的路由劫持。直到 8 月 30 日 05:50 至 06:10 UTC 之间,路由通告才被撤回,劫持行动才最终停止。从首次发现到完全恢复,整个过程历时 33 小时。

从行业角度看,这次事件暴露了互联网基础设施层的脆弱性。BGP 路由劫持并非新鲜事,但对于普通企业和个人用户来说,它往往难以防范。因为攻击发生在网络路由层面,不在应用层的防火墙或 WAF 的控制范围内。一旦上游供应商的 IP 段被劫持,下游的所有服务都会暴露在风险之下。对于使用 Softaculous 和 Virtualizor 的管理员来说,麻烦在于他们可能无法第一时间察觉更新包已被篡改,因为证书是有效的,来源看起来也是合法的。

对普通用户来说,这次事件最直接的影响是账户安全和资金安全。Softaculous 在事后建议,凡是在攻击期间登录过的用户,应立即重置密码,并且要重置所有重用了该密码的账户。这是因为在流量劫持期间,用户的登录凭证可能被攻击者截获。此外,同一时间段内输入过银行卡信息的客户,也应仔细检查其账单,查看是否有未授权的扣款。对于已经安装了 Virtualizor 的用户,官方建议检查其服务器并轮换所有凭证,以排除恶意更新包植入后门的风险。

这类事件提醒我们,在云服务和托管行业,信任链的每一个环节都必须得到重视。虽然 BGP 劫持的技术门槛相对较高,但一旦成功,其破坏力是巨大的。它不仅能窃听流量,还能伪造合法证书,甚至分发恶意软件。对于行业从业者而言,这或许意味着需要建立更严格的多因素验证机制,以及更可靠的更新分发渠道验证,以应对可能发生的供应链攻击。如果后续类似的安全措施得到更广泛的部署,或许能在一定程度上降低此类底层路由劫持带来的连锁反应。

原始标题:Softaculous 遭遇长达 33 小时的 BGP 路由劫持
这篇文章对你感觉咋样?

评论

围绕“Softaculous 遭遇 33 小时 BGP 路由劫持,恶意更新包已推送”参与讨论

0 条
AI助手
AI助手加载中...