网页托管软件厂商 Softaculous 及其 VPS 管理面板 Virtualizor 的客户,正被敦促重置凭据并检查服务器——此前一场持续 33 小时的 BGP 劫持事件,把部分流量劫持到了攻击者控制的服务器,并向少数安装投递了恶意软件

Softaculous 遭 33 小时 BGP 劫持导致流量被劫与恶意更新,网络安全技术资讯配图

Softaculous 为网页托管行业提供软件,Virtualizor 控制面板则被服务商和管理员用来部署、管理虚拟专用服务器(VPS)。事件始于 8 月 28 日 20:57(UTC):一个无关网络开始向外宣告 Softaculous 使用的德国 Hetzner IP 地址段,将原本发往该厂商系统的部分流量转向攻击者服务器。Hetzner 正是 Softaculous 的上游基础设施提供商之一。

受影响的地址服务于“多个 Softaculous 系统”,包括 Virtualizor 的软件更新端点,以及 Softaculous 的客户端和计费站点。攻击者之所以得手,是因为宣告了比 Hetzner 平时通告更具体的 IP 范围——按标准 BGP 选路规则,更具体的路由在凡是接受它的地方都拥有更高优先级。

更麻烦的是,攻击者还成功从 Let’s Encrypt 拿到了有效 TLS 证书:证书机构自动化的域名所有权验证同样经过了被劫持的路由。这样一来,受影响的连接能直达攻击者服务器,却不会触发通常会出现的证书警告。

据厂商时间线,8 月 29 日 08:50 左右 Softaculous 向 Hetzner 报告后,托管商开始直接宣告同一更具体地址段,劫持一度几乎归零约 11 小时;但 20:00 左右未授权路由卷土重来,第二波持续约 10 小时,直到 8 月 30 日 05:50-06:10 才被撤回,全球路由恢复正常。Softaculous 估算:任一波次活跃期间,某台服务器约有 72% 的概率处于经攻击者路由受影响地址段的网络(该数字基于 RIPE 路由收集器对等端携带被劫持路由的比例,而非拦截流量体积)。

厂商建议:事件窗口内登录过客户端区域的用户立即重置该密码,以及所有复用该密码的账户;期间输入过银行卡信息的客户应核对账单——虽然 Softaculous 本身不经手卡数据、走支付网关,但会话可能在到达网关前就被转移。最严重的是,官方确认确有少数安装因更新检查经过攻击者服务器,收到了恶意 Virtualizor 更新包,客户需彻查服务器上是否存在可疑软件。