🚨 BGP-hijack: атака на Softaculous / Virtualizor
🗓 28–30 августа 2026.
BGP-перехват стал первым шагом атаки. Получив контроль над трафиком, атакующий выпустил валидный TLS-сертификат Let's Encrypt (валидация домена шла через угон) и подменил сервер обновлений, доставив вредоносное обновление Virtualizor с правами root
🛠 BGP view: Hetzner (AS24940) анонсирует 162.55.0.0/16. Атакующий анонсировал более специфичный 162.55.80.0/24 — по longest-prefix-match он «перебивал» /16. Анонс атакующего шёл от AS62390 (NexonHost) и распространялся через транзит AS6204 (Zet.net).
🥷🏼Обход RPKI:
В конец AS_PATH добавили валидный origin AS24940, а с другой стороны ROA-запись Hetzner допускала maxLength 24 — поддельный /24 оказался RPKI-valid
🛡 Контрмеры Hetzner:
— ROA ужесточили до maxLength 16 (теперь такой /24 = RPKI-invalid);
— создали записи ASPA
В светлом будущем ASPA будет отсекать «чужой» транзит. Хорошо, что Hetzner её внедряет, но пока технология не применяется широко, остаётся опираться на BGP-мониторинг
Post #163
735

- 🔥 17
- 👍 4