Softaculous 说 8 月 28–30 号 Hetzner 上 162.55.80.0/24 被 BGP 劫持,流量拐去攻击者机器还骗到了 TLS 证书。
Virtualizor 更新没验签,少数机子在劫持窗口里拉到了恶意更新;官方让所有 Virtualizor 用户按通告自查。
https://www.softaculous.com/blog/security-incident-bgp-hijacking-update/- 收藏支持反对打赏

哇哦大事件
连 TLS 证书都能骗到手,这波是真没想到

草台班子 + 1

以下为
美国豆包Gemini 总结:2026 年 8 月 28 日至 8 月 30 日期间,一起未经授权的 BGP 路由劫持事件将发往 Softaculous 基础设施(
162.55.80.0/24)的网络流量重定向到了攻击者控制的服务器。事件概览
攻击机制: AS62390 (NexonHost) 通过中转提供商 AS6204 (Zet.net) 广播了更具体的
/24路由,拦截了发往 Hetzner 的流量,并使攻击者能够通过被劫持的域名验证路径申请并签发有效的 TLS 证书。劫持活跃时段:
8 月 28 日 约 20:57 UTC – 8 月 29 日 约 08:50 UTC
8 月 29 日 约 20:57 UTC – 8 月 30 日 约 06:10 UTC
当前状态: 在 Hetzner 直接广播该
/24路由后,正常路由已恢复。Softaculous 已部署额外的安全措施,并强制使受影响时段内的客户端会话失效。
影响范围
- Virtualizor: 少数 Virtualizor 安装实例被推送并接收了恶意更新。
- Softaculous 及其他产品: 未发现 Softaculous 或其他关联软件(如 Webuzo、SitePad、AMPPS)受到破坏的证据,但涉及的 26 个相关域名的网络流量在此期间均面临被重定向的风险。
- 账户凭据与支付信息: 若用户在两次劫持活跃时段内登录过
softaculous.com/clients或提交过支付信息,相关凭据和银行卡信息可能已被攻击者截获。(Softaculous 本身不在服务器上处理或存储银行卡数据)。
建议操作
- Virtualizor 管理员: 立即按照 Virtualizor 详细安全公告中的修复指引进行处置。
- 客户区用户: 若曾在受影响时段内登录,请立即重置客户区密码;若该密码在其他服务中复用,请一并修改。
- 核对对账单: 若在受影响时段内输入过银行卡信息,请密切关注银行及信用卡对账单,如发现异常交易请及时联系发卡机构。
- 轮换 API 密钥: 在客户区重新生成 NOC API 密钥,并同步更新至所连接的服务器。
以下为
美国豆包Gemini 解答:Hetzner 内部并未遭到黑客攻击或系统入侵,但在网络监控、前缀防御以及事件应急响应方面,他们遭到了来自 Softaculous 和社区的强烈批评。
Hetzner 方面存在的问题
- 未能主动检测且未通知客户: Hetzner 自身未能检测到此次路由劫持,也未向 Softaculous 发出预警。Softaculous 是在流量被重定向约 12 小时后自行发现了异常,随后主动联系并向 Hetzner 反映升级了该问题。
- 缓解措施失误导致 “第二波” 劫持: 8 月 29 日,Hetzner 最初通过直接宣告该
/24路由来覆盖攻击者的虚假路由,成功遏制了攻击。然而 Hetzner 随后撤回了该/24宣告,导致该 IP 地址段再次处于无保护状态,攻击者在当晚借此发动了持续数小时的第二波劫持。 - 粗粒度的前缀聚合策略: Hetzner 平时习惯对外广播范围较大的
/16地址块(162.55.0.0/16),而非具体的/24子网。由于 BGP 路由始终遵循 “最长前缀匹配”(Longest Prefix Match)原则,只要上游网络没有实施严格过滤,任何第三方宣告更具体的/24子网都会在全球范围内自动优先覆盖原有的/16路由。
超出 Hetzner 直接控制范围的因素
- 上游中继提供商失职: 核心失误发生在上游中继提供商 AS6204 (Zet.net)。该服务商在没有进行严格前缀过滤或授权验证的情况下,直接接收并向外广播了来自 AS62390 (NexonHost) 的未授权路由宣告。
- BGP 路径伪造(Path Spoofing): 攻击者在其宣告的 AS-path 末端故意附加了 Hetzner 的自治系统号 AS24940(形式为
... 6204 62390 24940)。这使得该路由在许多网络看来依然像是源自 Hetzner 本地,从而成功绕过了许多网络部署的基于源 AS 的标准路由验证(RPKI ROA)检查。