返回

文章详情

由一系列根本错误引发的BGP劫持感染网络,真不是个笑话

Ars Technica2026年9月2日 11:00

黑客互联网路由攻击 我们能从一起污染生产软件的BGP劫持中学到什么?不少。图片来源:Getty Images 黑客利用一种不寻常的技术进行了供应链攻击,在网络上安装了恶意软件:劫持云管理软件更新的互联网空间,该软件由托管提供商、数据中心和其他大型基础设施公司使用。在一次协调良好的行动中,未知攻击者利用了托管提供商Hetzner Online的路由安全设置的弱点,以及获取有效TLS证书的过程。这些漏洞使攻击者成功进行了BGP(边界网关协议)劫持,获得了对分配给Softaculous的IP地址的控制权。Softaculous是一家总部位于阿联酋的公司,开发了用于安装和管理网络软件的平台,并且是虚拟环境管理平台Virtualizor的开发者。Softaculous使用这些IP来发布更新和承载客户及账单网站。通过控制被劫持的空间,攻击者现在使用这些地址向毫不怀疑的用户推送伪装成更新的恶意软件。愚蠢、可预防的错误 Softaculous的托管提供商Hetzner Online的路由安全配置松散,是此次黑客入侵的主要原因。许多其他错误也促成了这次攻击的成功。最明显的是,Softaculous未能遵循软件开发中最常见的一种安全步骤,即通过代码签名来验证软件更新。"在事件发生窗口期间,一台流量被转向的Virtualizor安装可能会从攻击者的服务器接收一个恶意更新包,"Softaculous周一警告道。"我们的产品更新客户端尚未对更新包进行加密验证,因此经过修改的包不会被拒绝。我们认为,只有少数服务器受到影响,但是我们无法提供一个明确的列表,所以请将每台Virtualizor服务器视为在下面检查的范围内。" Hetzner Online的松散配置使得劫持者能够在33小时的时间窗内间歇性地错误引导流量。Hetzner Online在劫持开始12小时后通过宣布正确的路径收回了地址空间。然后Hetzner Online停止了路径的公告,攻击者第二次执行了相同的劫持。这一次,Hetzner几乎花了10小时才做出反应。在此期间,劫持仍在持续。与Hetzner Online一样,Softaculous和Zet.net(Hetzner Online的下游传输对等方)也未能有效监控其系统,因此在劫持持续了22小时后才发现。此外,还有关于另一家主机提供商Nexon Host的问题,其基础设施以某种方式促进了恶意公告。BGP专家及BGP工具套件的创作者Ben Cartwright-Cox称这些错误为“愚蠢、可预防的错误”。Softaculous、Hetzner和Zet.net没有立即对邮件提问作出回应。BGP的简史 BGP攻击针对的是使互联网成为统一全球网络的基础。互联网被划分为许多AS(自治系统),也称为ASN(自治系统网络)。每个AS都是一个独立的网络,分配了一部分在IPv4协议下的37亿个公网地址。BGP是将所有这些AS连接在一起的粘合剂,使每个AS能够连接到其他AS。为了允许分配给例如德国一个AS的地址到达北美的IPs,一个AS必须“宣布”需要传输流量的其他AS。这些路由公告是在全球路由表上的声明,所有AS及为其提供服务的托管提供商都在使用。在互联网早期,BGP建立在信任的基础上。提供商简单地假设公告是有效的,并且是出于善意的。多年来,攻击者不断滥用这种信任,通过对他们无权控制的IP进行公告而获利。攻击者——与国家和经济利益驱动的团体都有联系——利用这种松散的系统,有时将数PB的敏感数据通过他们控制的网络传输。最终,互联网架构师开发了一系列措施来防止这种劫持。其中最显著的是RPKI(资源公钥基础设施)ROV(路由源验证)。RPKI ROV使用称为路由源授权(ROA)的加密记录来断言BGP中路由的正确来源和前缀掩码长度。实施RPKI ROV的AS将拒绝与ROA中包含的信息不匹配的路由,从而防止劫持在整个互联网扩散。事件经过 攻击在星期五UTC时间晚上9点前几分钟启动,一小块Softaculous IP空间进入了全球路由表。这个新的IP前缀为162.55.80.0/24,被宣布。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡