BGP hijack infecting networks caused by a comedy of errors that’s not funny at all

TL;DR · AI 摘要
BGP劫持攻击利用路由配置漏洞和未验证的软件更新,导致恶意软件传播,暴露了基础设施安全的重大缺陷。
核心要点
- Hetzner Online路由配置松散导致IP地址被劫持
- Softaculous未启用代码签名验证使恶意更新未被拦截
- 攻击者通过两次BGP劫持持续33小时传播恶意软件
结构提纲
按章节快速跳转。
- §事件概述
描述BGP劫持攻击如何利用多个安全漏洞传播恶意软件。
- ·攻击机制
解析攻击者通过劫持IP地址伪装软件更新的全过程。
- ›安全漏洞
分析Hetzner和Softaculous在路由配置及更新验证上的缺陷。
详细记录33小时内两次BGP劫持的持续过程及响应延迟。
- ›影响范围
说明仅少数服务器受影响但所有Virtualizor用户需检查更新。
- ·防御建议
强调代码签名验证和实时路由监控的重要性。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- BGP劫持攻击事件
- 攻击机制
- IP地址劫持
- 伪装软件更新
- 安全漏洞
- Hetzner路由配置缺陷
- Softaculous无代码签名
- 事件过程
- 首次劫持33小时
- 二次劫持10小时延迟响应
金句 / Highlights
值得收藏与分享的关键句。
Hetzner Online的路由配置漏洞允许攻击者间歇性劫持流量达33小时
Softaculous未启用代码签名验证导致恶意更新未被拦截
攻击者在Hetzner首次恢复后10小时再次发起相同劫持
由一系列荒谬错误引发的BGP劫持感染网络事件 - Ars Technica
黑客攻击互联网路由
由一系列荒谬错误引发的BGP劫持感染网络事件
从一次导致生产软件中毒的BGP劫持事件中,我们能学到什么?答案是:很多。
Dan Goodin
–
2026年9月2日 上午7:00
|
34
图片来源:Getty Images
按钮
文字设置
面板
正文文字
大小
小号
标准
大号
宽度
*
宽屏
链接颜色
橙色
- 仅限订阅者
了解更多
最小化到导航栏
黑客实施了一次供应链攻击,通过一种不寻常的技术在网络中安装了恶意软件:劫持了一块互联网空间,该空间用于托管提供商、数据中心和其他大型基础设施公司的云管理软件更新。
在这次精心策划的行动中,未知攻击者利用了托管提供商Hetzner Online的路由安全设置缺陷,以及获取有效TLS证书的流程漏洞。这些疏忽使攻击者成功实施了BGP(边界网关协议)劫持,获得了分配给Softaculous的IP地址控制权。这家总部位于阿联酋的公司是一家提供Web软件安装和管理平台的厂商,同时也是虚拟化环境管理平台Virtualizor的开发者。
Softaculous使用这些IP地址发布更新并托管客户和账单网站。在控制被劫持的网络空间后,攻击者开始利用这些地址向不知情的用户推送伪装成更新的恶意软件。
可预防的低级错误
Softaculous的托管提供商Hetzner Online路由安全配置松懈是此次攻击的主要原因。大量其他错误也促成了攻击的成功。最值得注意的是,Softaculous未能遵循软件开发中最常见的安全步骤之一,即使用代码签名验证软件更新。
Softaculous周一警告称:“在事件发生期间,流量被重定向的Virtualizor安装可能从攻击者的服务器接收到恶意更新包。我们的产品更新客户端尚未对更新包进行加密验证,因此修改后的包不会因此被拒绝。我们相信只有少数服务器实际上受到影响,但由于无法提供确切列表,请将所有Virtualizor服务器视为需要进行以下检查的范围。”
Hetzner Online的松散配置允许劫持者在33小时的时间窗口内,通过两个跨度间歇性地误导流量。劫持开始12小时后,Hetzner Online通过宣布正确的路径重新夺回了该地址空间。随后Hetzner Online停止宣布该路径,攻击者再次实施了相同的劫持。这一次,Hetzner几乎用了10小时才作出反应。在此期间,劫持一直处于活跃状态。
与Hetzner Online一样,Softaculous和位于Hetzner Online下游的传输对等方Zet.net都未能妥善监控其系统,导致他们直到劫持持续了22小时后才察觉到攻击。另外,关于另一家主机提供商Nexon Host的基础设施如何无意中促进了恶意公告,也存在疑问。
BGP专家、BGP Tools套件的创建者Ben Cartwright-Cox将这些疏忽称为“可预防的低级错误”。Softaculous、Hetzner和Zet.net尚未立即回应电子邮件询问。
BGP 简史
BGP 攻击针对的是使互联网成为统一全球网络的基础架构。互联网被分割成许多自治系统(AS,也称 ASNs)。每个 AS 是一个独立网络,被分配了 IPv4 协议下 37 亿个公开地址中的一部分。BGP 是将所有这些 AS 连接在一起的粘合剂,使每个网络都能与其他网络互联。
例如,为了让德国某个 AS 分配的地址能够访问北美地区的 IP,该 AS 必须“宣告”其他应转发流量的 AS。这些路由宣告作为全球路由表中的条目,被所有 AS 及其托管服务提供商使用。在互联网早期,BGP 基于信任运行。服务提供商简单地假设宣告是有效的,且出于善意。
多年来,攻击者反复滥用这种信任,通过宣称自己无权控制的 IP 来发起攻击。与国家行为体和以经济利益为动机的组织有关的攻击者利用系统漏洞,在某些情况下将数 PB 的敏感数据通过他们控制的网络路由。
最终,互联网架构师开发了一系列措施来防止此类劫持。其中最显著的是资源公钥基础设施(RPKI)路由源验证(ROV)。RPKI ROV 使用称为路由源授权(ROAs)的加密记录,来声明 BGP 中路由的正确起源和前缀掩码长度。部署了 RPKI ROV 的 AS 会拒绝与 ROA 中信息不匹配的路由,从而防止劫持在互联网中扩散。
事件经过
攻击于周五 UTC 时间晚上 9 点前几分钟开始,当时一小部分 Softaculous IP 地址进入全球路由表。这个新前缀 162.55.80.0/24 沿着 AS6204(Zet.net)、AS62390(Nexon Host)和 AS24940(Hetzner Online)的路径被宣告。
该 IP 段包含 256 个地址,托管着 Softaculous 的软件更新端点及其客户和账单网站。该地址空间是更大的 162.55.0.0/16 空间中更具体的一块,通常由 AS24940 起源。根据 BGP 专家 Doug Madory 的文章,该宣告可能起源于 NexonHost(AS62390),可能是通过其基础设施被入侵,或客户利用其安全漏洞。
RPKI 等协议可以防止大型运营商路由欺诈或错误产生的地址,但路由失误和未能有效监控流量,使劫持在周末大部分时间反复发生。Infoblox 的互联网分析主管 Madory 补充道:
此次劫持还包含伪造起源的 AS 路径。由于攻击者在路径中将 24940 作为最右侧的 ASN,因此出于两个原因被认为是 RPKI 有效的:ROA 要求起源为 AS24940,同时允许前缀长度在 24 到 16 之间。因此,该路由符合 RPKI 标准,不会被拒绝 RPKI 无效路由的 AS 丢弃。
Cartwright-Cox 和 Madory 都表示,Hetzner 配置了这些设置,使得劫持在这些安全措施的掩护下未被发现。
IP地址块的大小以“块”为单位进行衡量,块的大小通过斜杠后跟一个数字来指定。令人略感意外的是,结尾数字越大,地址块反而越小。这是因为该系统基于IPv4标准的32位架构。/24块表示2^(32-24),即256个地址;/16块表示2^(32-16),即65,536个IP地址。
Hetzner Online在RPKI中配置了一个参数,允许小至/24的子前缀被视为有效。结合被劫持路由中伪造的AS路径与ROA(Route Origin Authorization)中指定的起源匹配这一事实,攻击者通过更小的前缀创建的新路由成功绕过了RPKI保护机制。
“由于162.55.80.0/24路由此前没有其他路由与之竞争,它得以传播至其他路由过滤机制允许的最远范围,”Madory写道。“由于这是更具体的路由,路由器优先匹配最长前缀的特性,使得原本发往该IP范围的流量会优先选择攻击者的路由(162.55.80.0/24),而非合法路由(162.55.0.0/16)。”
Cartwright-Cox简洁地描述了这一疏漏:“Hetzner允许更精确的IP范围(应为/16却允许/24)被宣告,使攻击者得以伪装这些IP范围,并在路由决策中自动获胜。”
绕过TLS证书验证
较小的IP范围还使攻击者能够绕过行业通用的TLS证书验证措施。通常情况下,申请方需证明其对域名在地理分布的多个终端点拥有控制权。Let’s Encrypt作为此次劫持事件中证书的签发机构,要求在证书签发前必须获得多数终端点返回的验证结果。
通过针对较小的/24范围发起攻击,劫持事件在全球范围内扩散,Let’s Encrypt在一封电子邮件中表示:“这导致验证视角(以及所有其他流量)都抵达了攻击者的服务器,而非合法域名运营商。”该公司还指出,证书颁发机构授权(CAA)账户绑定机制——该机制限制了可接受的签发机构和验证方式——“将显著增加攻击者实施此次攻击的难度。”
目前尚不清楚有多少Validator用户收到了恶意更新,以及恶意软件在安装后具体执行了哪些操作。Softaculous正在敦促所有用户检查系统是否存在被入侵的迹象。
此次事件是少数已知利用BGP劫持传播恶意软件的案例之一。2015年,雇佣兵黑客组织Hacking Team曾利用一次BGP劫持攻击其被指派感染的目标。2022年,攻击者劫持了亚马逊的IP地址,并利用这些IP地址托管了一个智能合约,从试图访问Celer Bridge加密货币交易所的用户那里窃取了约23.5万美元的比特币。
幸运的是,随着RPKI的广泛采用,BGP劫持事件正变得越来越罕见。本次周末发生的事件表明,只需一个失误就足以让这些防护机制失效。
高级安全编辑
Dan Goodin是Ars Technica的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码等领域的报道。在工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan目前居住在旧金山。您可以通过以下链接关注他:here(Mastodon)和here(Bluesky)。您可以通过Signal联系他,联系方式为DanArs.82。
34 评论