BGP劫持感染网络,由一连串一点也不好笑的错误造成
摘要
一次BGP劫持攻击利用宽松的安全配置,通过虚假软件更新将恶意软件感染到网络中,突出了路由安全中可预防的错误。
<p>黑客进行了一次供应链攻击,使用一种不寻常的技术在网络中安装恶意软件:劫持了一块互联网空间,其中托管提供商、数据中心和其他大型基础设施公司使用的云管理软件在此更新。</p>
<p>在一次协调良好的行动中,未知攻击者利用了托管提供商Hetzner Online的路由安全设置以及获取有效TLS证书流程中的弱点。这些疏漏使攻击者成功执行了BGP(<a href="https://en.wikipedia.org/wiki/Border_Gateway_Protocol">边界网关协议</a>)劫持,从而控制了分配给Softaculous的IP地址。该公司总部位于阿联酋,是安装和管理Web软件平台的制造商,也是Virtualizor的开发者,这是一个虚拟化环境的管理平台。</p>
<p>Softaculous使用这些IP地址发布更新并托管客户和计费网站。在控制了被劫持的空间后,攻击者现在使用这些地址推送伪装成更新的恶意软件给不知情的用户。</p><p><a href="https://arstechnica.com/security/2026/09/well-executed-bgp-attack-uses-hijacked-ips-to-infect-real-networks/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/09/well-executed-bgp-attack-uses-hijacked-ips-to-infect-real-networks/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/09/02 14:55
# BGP劫持感染网络事件:一场毫无笑点的连环失误
来源:https://arstechnica.com/security/2026/09/well-executed-bgp-attack-uses-hijacked-ips-to-infect-real-networks/
从这场污染生产软件的BGP劫持事件中,我们能吸取什么教训?答案是:太多。
黑客实施了一场供应链攻击,通过一种不寻常的技术在目标网络中植入恶意软件——他们劫持了一段互联网地址空间,而托管服务商、数据中心及其他大型基础设施公司正是在此更新其云管理软件。
在这次精心协调的行动中,身份不明的攻击者利用了托管服务商Hetzner Online在路由安全配置上的漏洞,以及获取有效TLS证书流程中的缺陷。这些疏漏使攻击者成功实施了BGP(边界网关协议)劫持,从而控制了分配给Softaculous的IP地址。总部位于阿联酋的Softaculous是一家网络软件安装与管理平台的开发商,同时也是虚拟化环境管理平台Virtualizor的开发者。
Softaculous原本使用这些IP地址发布更新并托管客户与计费网站。攻击者接管这些地址后,开始向不知情的用户推送伪装成更新的恶意软件。
## 可笑又本可避免的错误
Softaculous托管服务商Hetzner Online松懈的路由安全配置是此次攻击的主要原因。大量其他错误共同促成了攻击的成功。最值得注意的是,Softaculous未能遵循软件开发中最基本的安全步骤之一——使用代码签名验证软件更新。
Softaculous在周一的警告中表示:“在攻击窗口期间,流量被劫持的Virtualizor安装程序可能从攻击者服务器接收到恶意更新包。我们的产品更新客户端尚未对更新包进行加密验证,因此无法基于此拒绝被篡改的包。我们相信实际受影响的服务器数量有限,但无法提供确切清单,请将所有Virtualizor服务器都视为以下检查的范围。”
Hetzner Online松懈的配置使劫持者能在33小时的时间窗口内间歇性地误导流量。劫持开始12小时后,Hetzner Online通过宣告正确路径收回了地址空间。但随后Hetzner Online停止宣告该路径,攻击者第二次实施了相同的劫持。这次Hetzner花了近10小时才做出反应,在此期间劫持持续生效。
与Hetzner Online类似,Softaculous和Hetzner Online下游的对等网络Zet.net都未能正确监控系统,因此直到劫持断断续续进行了22小时后才被发现。另一家托管服务商Nexon Host的基础设施似乎也以某种方式促成了恶意宣告。
BGP专家兼BGP Tools套件创始人Ben Cartwright-Cox称这些疏漏是“愚蠢、本可避免的错误”。Softaculous、Hetzner和Zet.net未立即回复邮件询问。
## BGP简史
BGP攻击针对的是使互联网成为一个统一全球网络的基础架构。互联网被分割为众多AS(自治系统),也称为ASN(自治系统网络)。每个AS都是一个独立网络,被分配了IPv4协议下37亿个公开地址中的一部分。BGP是将所有这些AS连接在一起并允许每个AS与其他AS连接的“黏合剂”。
为了让分配给例如德国某个AS的IP地址能够到达北美的IP,该AS必须“宣告”其他AS应该中转这些流量。这些路由宣告是作为全球路由表中的条目进行的,所有AS及其托管服务商都使用该路由表。在互联网早期,BGP运行于信任机制之上。服务商简单地假定宣告都是有效且善意的。
多年来,攻击者反复滥用这种信任,宣告他们无权控制的IP地址。无论是与国家相关(链接至https://arstechnica.com/information-technology/2018/11/strange-snafu-misroutes-domestic-us-internet-traffic-through-china-telecom/)的(链接至https://arstechnica.com/information-technology/2017/04/russian-controlled-telecom-hijacks-financial-services-internet-traffic/),还是经济驱动的(链接至https://arstechnica.com/information-technology/2015/07/hacking-team-orchestrated-brazen-bgp-hack-to-hijack-ips-it-didnt-own/)攻击团体,都利用这种松散的系统,在某些情况下将数PB的敏感数据路由通过他们控制的网络。
最终,互联网架构师制定了一系列措施来防止此类劫持。其中最突出的是RPKI(资源公钥基础设施)ROV(路由起源验证)。RPKI ROV使用称为路由起源授权(ROA)的加密记录来断言BGP路由的正确起源和前缀掩码长度。部署RPKI ROV的AS将拒绝与ROA中信息不匹配的路由,防止劫持在互联网中传播。
## 攻击过程
攻击始于协调世界时周五晚上9点前几分钟,当时一小段Softaculous IP地址空间进入了全球路由表。这个新的IP前缀162.55.80.0/24被宣告,路径为:AS6204(Zet.net)、AS62390(Nexon Host)和AS24940(Hetzner Online)。
这个包含256个地址的IP范围托管着Softaculous的软件更新端点及其客户与计费网站。该空间是更大的162.55.0.0/16地址空间中更具体的一段,后者通常由AS24940起源。根据BGP专家Doug Madory的文章,该宣告很可能源自NexonHost(AS62390),可能是通过其基础设施被攻破或某个客户利用了其安全漏洞。
RPKI等协议可防止大型运营商路由通过欺诈或错误产生的地址,但路由漏洞和对流量的监控不力使得该劫持能在周末大部分时间里断断续续地持续生效。Infoblox的互联网分析主管Madory继续指出:
> 此次劫持还包含一个伪造起源的AS路径。因为攻击者将24940附加为路径中最右侧的ASN,它在两方面被认为符合RPKI:ROA要求起源必须是AS24940,并且它允许前缀长度在24到16之间的任意值。因此,这条路由符合RPKI有效,不会面临被拒绝RPKI无效路由的AS丢弃的风险。
Cartwright-Cox和Madory都表示,Hetzner配置这些设置的方式,使得劫持能够绕过这些安全措施的监控。
IP范围以块为单位衡量,块的大小由斜杠后跟的数字指定。有些反直觉的是,末尾数字越大,块越小。这是因为该系统基于构成IPv4标准的32位。/24块指定2^(32-24),即256个地址。/16块指定2^(32-16),即65,036个IP。
Hetzner Online在RPKI中配置了一个参数,允许小至/24的子前缀被视为有效。再加上被劫持的路由包含一个与ROA中起源相匹配的伪造AS路径,攻击者拥有更小前缀的新路由就能够绕过RPKI保护。
Madory写道:“因为原本没有针对162.55.80.0/24的路由与之竞争,它得以传播到其他路由过滤机制允许的范围。并且因为它是一个更具体的路由,任何指向此IP范围的流量都会因路由器对最长前缀匹配的偏好,而优先选择它而非合法路由(162.55.0.0/16)。”
Cartwright-Cox简洁地将这一疏漏描述为:“Hetzner允许宣告更精确的IP范围(/24,而本应是/16),使劫持者能够冒充它们并在路由决策中自动胜出。”
## 绕过TLS证书验证
更小的IP范围也使攻击者能够绕过全行业验证TLS证书请求的措施。通常,请求方必须通过地理上分散的多个端点证明其对该域名的控制。在此次劫持中颁发证书的证书颁发机构Let's Encrypt,要求多数端点返回肯定结果后才颁发证书。
通过针对更小的/24范围,劫持得以全球传播,“导致验证视角(及所有其他流量)到达攻击者服务器而非合法域名运营者”,Let's Encrypt在邮件中表示。该机构还表示,限制可接受颁发者和验证方法的CAA(认证机构授权)账户绑定“会使攻击者的此次行动困难得多”。
目前尚不清楚有多少Virtualizor用户收到了恶意更新,或恶意软件安装后具体做了什么。Softaculous敦促所有用户检查其系统是否被入侵的迹象。
此次事件是少数已知利用BGP劫持传播恶意软件的案例之一。一次发生在2015年,当时雇佣黑客组织Hacking Team使用BGP劫持(链接至https://arstechnica.com/information-technology/2015/07/hacking-team-orchestrated-brazen-bgp-hack-to-hijack-ips-it-didnt-own/)攻击其受雇感染的目标。另一次发生在2022年(链接至https://arstechnica.com/information-technology/2022/09/how-3-hours-of-inaction-from-amazon-cost-cryptocurrency-holders-235000/),攻击者劫持了属于亚马逊的IP地址。攻击者使用这些IP地址托管一个智能合约,从试图访问Celer Bridge加密货币交易所的用户那里窃取了约23.5万美元的比特币。
值得庆幸的是,随着RPKI的广泛采用,BGP劫持正变得越来越少见。这个周末的事件表明,只需要一个错误,这些保护措施就可能偏离轨道。
丹·古丁的照片(https://arstechnica.com/author/dan-goodin/)
丹·古丁是Ars Technica的高级安全编辑,负责监督恶意软件、计算机间谍、僵尸网络、硬件黑客、加密和密码方面的报道。闲暇时,他喜欢园艺、烹饪和关注独立音乐场景。丹常驻旧金山。请在Mastodon上(https://infosec.exchange/@dangoodin)和Bluesky上(https://bsky.app/profile/dangoodin.bsky.social)关注他。可通过Signal联系他:DanArs.82。
24条评论(https://arstechnica.com/security/2026/09/well-executed-bgp-attack-uses-hijacked-ips-to-infect-real-networks/#comments)
1. 最多阅读列表第一篇故事的标题图:事实证明,猎户座飞船备受诟病的防热盾表现得非常出色(https://arstechnica.com/space/2026/09/it-turns-out-that-orions-much-maligned-heat-shield-performed-really-well/)
相似文章
安全事件 – BGP 劫持 – Virtualizor
一次 BGP 劫持攻击将流量重定向到 Softaculous 服务,导致在 2026 年 8 月 28 日至 30 日期间,一些用户收到了恶意的 Virtualizor 更新。该事件已得到解决,并建议操作员检查是否存在入侵。
事件 CVE-2026-LGTM
一份讽刺性事件报告,详细描述了恶意软件包如何因各种故障绕过多个AI驱动的安全门,最终只有在攻击者的代理读取了本不应读取的文件后才得以解决。
@hetmehtaa: 我的公司被入侵了,攻击者访问了11天,第3天他邮件联系我们的IT帮助台抱怨VPN……
一个既幽默又令人震惊的公司入侵事件描述:攻击者在访问3天后联系IT帮助台抱怨VPN速度慢,被重置密码并升级了访问权限,然后给IT支持打了5星评分,最后在取证期间被发现。
事故报告:CVE-2024-YIKES
一份讽刺性的事故报告描述了一场灾难性的多阶段供应链攻击,该攻击始于一个被篡改的 JavaScript 依赖项,并在 Rust 和 Python 生态系统中蔓延,最终因一只挖矿蠕虫的“意外介入”而得以解决。
我意外记录了数十万通军事基地的电话
一名安全研究人员通过DNS接管劫持了e164.arpa电话网络域名,意外记录了数十万通军事基地的电话,凸显了被忽视的电信基础设施的漏洞。