Virtualizor供应链攻击初步调查结果:Hetzner IP段被BGP劫持导向黑客服务器

Virtualizor供应链攻击初步调查结果:Hetzner IP段被BGP劫持导向黑客服务器

💡 原文中文,约1800字,阅读约需5分钟。
📝

内容提要

Virtualizor控制面板遭遇供应链攻击,黑客通过BGP路由劫持Hetzner的IP段,发布更具体的/24路由覆盖正常/16路由,并劫持Let's Encrypt验证,获取有效TLS证书,绕过安全防护。攻击者利用更新机制植入后门并添加SSH密钥,影响范围不明,Softaculous建议管理员排查并修改凭证。

🔎

延伸解读

BGP劫持为何能绕过HTTPS信任

此次攻击的关键在于BGP劫持不仅篡改了路由,还劫持了Let's Encrypt的域名验证流量。攻击者通过发布更具体的/24路由,使验证请求被导向恶意服务器,从而成功获取有效TLS证书。这导致管理员在更新时不会看到证书错误,因为HTTPS连接在证书层面是合法的。这提醒我们,HTTPS证书验证并非绝对安全,当网络基础设施(如BGP)被攻击时,依赖证书的信任链也可能被绕过。

软件更新无签名校验的隐患

Virtualizor的软件包更新缺乏签名校验机制,完全依赖HTTPS证书来保证完整性。这意味着一旦TLS防护被绕过,攻击者就能在更新包中植入后门,而客户端无法检测到篡改。对于软件供应商而言,应强制实施代码签名,确保即使传输通道被劫持,更新包也无法被恶意修改。管理员也应关注软件更新机制的安全性,而不仅仅是依赖传输加密。

管理员排查与凭证重置建议

由于Softaculous无法提供受影响服务器名单,管理员需自行排查。建议检查服务器上是否存在异常SSH密钥对,以及是否有未知的Payload或进程。此外,若在劫持期间(2026年8月28日20:57至8月30日06:10 UTC)登录过Softaculous客户中心,应立即修改密码和API凭证,因为这些信息可能已被攻击者获取。及时轮换凭证是降低风险的必要措施。

Q&A

Virtualizor供应链攻击是如何实现的?

攻击者通过BGP路由劫持,利用罗马尼亚服务器提供商NexonHost/AS62390非法发布更具体的/24路由(162.55.80.0/24),覆盖Hetzner的正常/16路由(162.55.0.0/16),将Virtualizor更新流量引导到黑客控制的服务器。同时劫持Let's Encrypt验证,获取有效TLS证书,绕过HTTPS安全防护。

BGP劫持如何影响Virtualizor的TLS证书验证?

BGP劫持同时影响了Let's Encrypt的域名控制验证流量,攻击者成功通过验证并获得了真正有效的TLS证书,因此管理员在更新时不会看到证书错误,从而信任了恶意更新。

攻击者通过更新机制做了什么?

攻击者通过劫持更新机制,在Virtualizor软件包更新中植入后门程序,并添加SSH密钥对,从而实现对宿主机的远程控制。

哪些IP段和ASN涉及此次攻击?

涉及Hetzner的IP段162.55.80.0/24,该IP段承载Softaculous和Virtualizor更新服务。攻击者通过AS62390/NexonHost非法发布路由,并利用AS6204/Zet.net,同时将Hetzner的AS24940保留在AS路径尾部以伪装。

Softaculous能否确认受影响的服务器数量?

不能。Softaculous只能依靠管理员反馈确认部分服务器感染,无法给出完整名单,因为被劫持的请求没有进入官方服务器日志。

管理员应如何排查是否受到此次攻击影响?

管理员应检查服务器是否有异常,特别是查看是否被添加了未知的SSH密钥对,以及是否有可疑的软件包更新或后门程序。

如果管理员在劫持期间登录过Softaculous客户中心,应该采取什么措施?

应立即修改账号密码以及各类API凭证,因为这些凭证可能已经暴露给黑客。

此次攻击的劫持时间段是什么?

劫持时间段为2026年8月28日20:57至8月30日06:10 UTC。

🏷️

标签

➡️

继续阅读