烧饼论坛 LZ.SB
登录

Hetzner 那段 IP 被 BGP 劫持,Virtualizor 更新中招

594
  • BSD
    UID 755Lv.4 渐入佳境

    Softaculous 说 8 月 28–30 号 Hetzner 上 162.55.80.0/24 被 BGP 劫持,流量拐去攻击者机器还骗到了 TLS 证书。
    Virtualizor 更新没验签,少数机子在劫持窗口里拉到了恶意更新;官方让所有 Virtualizor 用户按通告自查。
    https://www.softaculous.com/blog/security-incident-bgp-hijacking-update/

  • 收藏支持反对打赏

4 条回复

  • Huishu
    UID 794Lv.5 小有收获认证中介中介@huishu
    #1

    哇哦大事件

  • 听风旅人
    UID 7908Lv.3 初识社区
    #2

    连 TLS 证书都能骗到手,这波是真没想到

  • etuos
    UID 661Lv.4 渐入佳境
    #3

    草台班子 + 1

  • ping9timeout
    UID 310Lv.5 小有收获 编辑于
    #4

    以下为 美国豆包 Gemini 总结:

    2026 年 8 月 28 日至 8 月 30 日期间,一起未经授权的 BGP 路由劫持事件将发往 Softaculous 基础设施(162.55.80.0/24)的网络流量重定向到了攻击者控制的服务器。

    事件概览

    • 攻击机制: AS62390 (NexonHost) 通过中转提供商 AS6204 (Zet.net) 广播了更具体的 /24 路由,拦截了发往 Hetzner 的流量,并使攻击者能够通过被劫持的域名验证路径申请并签发有效的 TLS 证书。

    • 劫持活跃时段:

    • 8 月 28 日 约 20:57 UTC – 8 月 29 日 约 08:50 UTC

    • 8 月 29 日 约 20:57 UTC – 8 月 30 日 约 06:10 UTC

    • 当前状态: 在 Hetzner 直接广播该 /24 路由后,正常路由已恢复。Softaculous 已部署额外的安全措施,并强制使受影响时段内的客户端会话失效。

    影响范围

    • Virtualizor: 少数 Virtualizor 安装实例被推送并接收了恶意更新。
    • Softaculous 及其他产品: 未发现 Softaculous 或其他关联软件(如 Webuzo、SitePad、AMPPS)受到破坏的证据,但涉及的 26 个相关域名的网络流量在此期间均面临被重定向的风险。
    • 账户凭据与支付信息: 若用户在两次劫持活跃时段内登录过 softaculous.com/clients 或提交过支付信息,相关凭据和银行卡信息可能已被攻击者截获。(Softaculous 本身不在服务器上处理或存储银行卡数据)。

    建议操作

    • Virtualizor 管理员: 立即按照 Virtualizor 详细安全公告中的修复指引进行处置。
    • 客户区用户: 若曾在受影响时段内登录,请立即重置客户区密码;若该密码在其他服务中复用,请一并修改。
    • 核对对账单: 若在受影响时段内输入过银行卡信息,请密切关注银行及信用卡对账单,如发现异常交易请及时联系发卡机构。
    • 轮换 API 密钥: 在客户区重新生成 NOC API 密钥,并同步更新至所连接的服务器。

    以下为 美国豆包 Gemini 解答:

    Hetzner 内部并未遭到黑客攻击或系统入侵,但在网络监控、前缀防御以及事件应急响应方面,他们遭到了来自 Softaculous 和社区的强烈批评。

    Hetzner 方面存在的问题

    • 未能主动检测且未通知客户: Hetzner 自身未能检测到此次路由劫持,也未向 Softaculous 发出预警。Softaculous 是在流量被重定向约 12 小时后自行发现了异常,随后主动联系并向 Hetzner 反映升级了该问题。
    • 缓解措施失误导致 “第二波” 劫持: 8 月 29 日,Hetzner 最初通过直接宣告该 /24 路由来覆盖攻击者的虚假路由,成功遏制了攻击。然而 Hetzner 随后撤回了该 /24 宣告,导致该 IP 地址段再次处于无保护状态,攻击者在当晚借此发动了持续数小时的第二波劫持。
    • 粗粒度的前缀聚合策略: Hetzner 平时习惯对外广播范围较大的 /16 地址块(162.55.0.0/16),而非具体的 /24 子网。由于 BGP 路由始终遵循 “最长前缀匹配”(Longest Prefix Match)原则,只要上游网络没有实施严格过滤,任何第三方宣告更具体的 /24 子网都会在全球范围内自动优先覆盖原有的 /16 路由。

    超出 Hetzner 直接控制范围的因素

    • 上游中继提供商失职: 核心失误发生在上游中继提供商 AS6204 (Zet.net)。该服务商在没有进行严格前缀过滤或授权验证的情况下,直接接收并向外广播了来自 AS62390 (NexonHost) 的未授权路由宣告。
    • BGP 路径伪造(Path Spoofing): 攻击者在其宣告的 AS-path 末端故意附加了 Hetzner 的自治系统号 AS24940(形式为 ... 6204 62390 24940)。这使得该路由在许多网络看来依然像是源自 Hetzner 本地,从而成功绕过了许多网络部署的基于源 AS 的标准路由验证(RPKI ROA)检查。

发表回复