打开网易新闻 查看精彩图片

一次针对互联网路由的 BGP 劫持,最终让攻击者冒充官方更新服务器,将恶意软件送入真实生产环境。

2026 年 8 月 31 日,Softaculous 披露,8 月 28 日至 30 日,其部署在 Hetzner 网络中的 162.55.80.0/24 地址段遭到未经授权的 BGP 路由宣告,原本访问 Softaculous 部分服务的互联网流量被导向攻击者控制的服务器

此次事件影响了 Virtualizor 软件更新系统。

Softaculous 已确认,一小部分 Virtualizor 安装实例收到了恶意更新包,涉及数台服务器。

由于恶意响应直接来自攻击者服务器,没有进入 Softaculous 自身日志,目前无法生成完整的受影响服务器名单。

Virtualizor 是 Softaculous 旗下虚拟化管理平台,主要用于创建和管理虚拟机,用户包括托管服务商、数据中心及其他基础设施运营方。

一个 /24 路由改变了流量去向

事件始于 8 月 28 日约 20:57 UTC。

打开网易新闻 查看精彩图片

根据 Virtualizor 公布的技术复盘,AS62390(NexonHost)开始未经授权宣告 162.55.80.0/24,并通过 AS6204(Zet.net)传播。

这段地址属于 Hetzner 更大的 162.55.0.0/16 地址空间,其中承载 Softaculous 软件更新接口、客户中心和计费网站等服务。

Hetzner 正常对外宣告的是 162.55.0.0/16,异常宣告则使用范围更小、更具体的 162.55.80.0/24

按照 BGP 路由选择规则,更具体的 /24 会优先于 /16,因此接受该宣告的网络开始沿异常路径转发相关流量。

公开路由数据还显示,异常路径将真正的 Hetzner AS24940 保留在 AS Path 最末端,作为表面上的路由起源。Virtualizor 公布的一个实际路径样本为:

20912 → 6204 → 62390 → 24940。(⁠Virtualizor)

Softaculous 利用 RIPE Routing Information Service 的数据对事件进行了复盘。

在全部 368 个 RIS 观测节点中,368 个都曾在事件期间看到这条异常路由。

劫持活跃时,在持有 /24 路由的节点中,选择异常路径的比例峰值接近 100%;按照全部 368 个观测节点计算,峰值约为 72%。

Softaculous 强调,这一比例反映的是路由拓扑,并不是实际网络流量字节数。

证书验证流量也被导向攻击者

控制部分网络路径后,攻击者又获得了 Softaculous 相关域名的有效 TLS 证书。

证书由 Let’s Encrypt 签发。

证书机构在签发证书前需要验证申请者是否真正控制相关域名,而此次验证流量同样经过遭劫持的网络路径,最终到达攻击者控制的服务器。

攻击者因此取得了一张技术上有效的证书,覆盖 softaculous.comvirtualizor.comapi.virtualizor.comfiles.virtualizor.com 等多个域名。

对于已经被此次 BGP 劫持影响的连接,浏览器或客户端因此不会出现 TLS 证书警告。

Let’s Encrypt 此前曾专门针对 BGP 劫持部署多视角域名验证机制,从多个网络位置发起验证请求,以降低单一路径遭劫持后导致错误签发证书的风险。

Virtualizor 更新包当时没有签名验证

拿到网络流量和有效 TLS 证书后,攻击者可以冒充 Virtualizor 更新服务器。

如果 Virtualizor 安装实例恰好在流量被导向攻击者期间检查更新,就可能从攻击者服务器下载经过修改的软件包。

Softaculous 承认,当时 Virtualizor 的产品更新客户端尚未对更新包进行数字签名验证,因此修改后的软件包不会因为签名不匹配而被客户端拒绝。

目前,Softaculous 已公布一个明确的入侵指标:

/etc/systemd/system/java-jre-update.service

如果服务器中存在这一 systemd unit,Softaculous 表示该服务器已经受到此次事件影响。

Virtualizor 用户还被要求检查未知 SSH Key、新增用户、异常计划任务、Cron Job 和异常外连,重置所有 API Key,删除无法识别的 Key,并将 API 访问限制在可信 IP 地址。

如果发现入侵迹象,Softaculous 建议不要直接删除相关文件,而应先联系技术支持,以保存调查证据。

两轮劫持,实际活跃约 22 小时

根据 Virtualizor 对公开 RIPE 路由数据的复盘,整个事件窗口从 8 月 28 日约 20:57 UTC 延续至 8 月 30 日约 06:10 UTC,共约 33.3 小时,但异常路由并非连续存在。

第一轮持续时间约为 8 月 28 日 21:00 UTC 至 8 月 29 日 08:50 UTC。

在 Softaculous 报告问题并多次升级后,Hetzner 开始直接宣告合法的 162.55.80.0/24,被导向异常路径的流量在数分钟内降至接近零。

随后约 11 小时基本没有流量被劫持。

8 月 29 日约 20:00 UTC,异常路由重新出现,第二轮持续至 8 月 30 日约 06:00 UTC。05:50 至 06:10 UTC 期间,异常路由陆续撤回,此后未再观察到流量改道。

两轮持续性劫持合计约 22 小时。

Softaculous 表示,Hetzner 首次采取有效缓解措施距离事件开始约 12 小时。

Softaculous 还称,Hetzner 没有主动通知其此次 BGP 劫持,直到 Softaculous 于 8 月 31 日联系 Hetzner 后,对方才确认相关事件。

客户中心和支付页面同样存在风险

遭劫持的 162.55.80.0/24 地址段不仅承载软件更新服务,还包括 Softaculous 客户中心和计费网站。

Softaculous 提醒,如果用户在两轮错误路由期间登录 softaculous.com/clients 或输入支付信息,其会话可能被导向攻击者服务器。

相关用户被建议修改客户中心密码;如果相同密码还用于其他网站,也应一并更换。曾在受影响时间段输入银行卡信息的用户,则应检查近期交易记录。

Softaculous 表示,其自身服务器不处理或保存银行卡支付信息,支付由第三方支付网关完成。

截至 8 月 31 日,Softaculous 尚未发现 Webuzo、Softaculous、Backuply、SitePad 等其他产品存在恶意更新包,但调查仍在继续。

官方同时强调,某个域名位于遭劫持地址段,并不代表对应产品或服务已经遭到入侵。

事发后,Virtualizor 已发布 3.2.9.9 版本,并加入针对已知攻击的检测工具。

Softaculous 还向 Let’s Encrypt 报告了此次取得的证书并申请吊销,同时表示将为所有软件包加入代码签名机制,并迁移至新的基础设施。

云头条声明:如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。

打开网易新闻 查看精彩图片

打开网易新闻 查看精彩图片