Lobsters | 原文链接 | 2026-09-04 收录

Virtualizor 遭遇 BGP 劫持:一场域名与 DNS 供应链攻击复盘

来源: virtualizor.com — 2026-08-31

概述

Softaculous(旗下 Virtualizor 面板等产品)披露一起 BGP 劫持事件:2026-08-28 约 20:57 UTC 至 08-30 约 06:10 UTC,其位于 Hetzner 的 162.55.80.0/24 地址块被未授权网络(AS62390 NexonHost,经 AS6204 传输)宣告劫持。由于劫持路由比 Hetzner 正常的 162.55.0.0/16 更具体,在采纳它的所有网络上取得优先权,把流量导向攻击者服务器;RIPE RIS 368 个收集对端全部在某刻携带过该劫持路由,峰值约 72% 的互联网网络流量被分流,整起事件分两波约 33 小时、记录约 1.06 万次路由撤销。更棘手的是,攻击者的服务器通过同样被劫持的 CA 验证路径向 Let's Encrypt 拿到了覆盖 virtualizor.com、files.virtualizor.com 等一批域名的技术上有效 TLS 证书,因此被劫持连接不显示证书告警。期间确有少量安装 Virtualizor 的服务器在流量被劫持时做更新检查、收到了恶意更新包(IOC:/etc/systemd/system/java-jre-update.service)。官方承认产品更新客户端当时未做加密签名校验,现已发布带缓解工具的 3.2.9.9、上报证书请求吊销、将补上全包代码签名并迁移基础设施,同时公开逐 10 分钟的全量路由测量数据与自查脚本。

核心要点

金句

A BGP hijack: an unauthorized announcement of that address space by an unrelated network, which diverted internet traffic destined for those addresses to a server operated by an attacker.(一次 BGP 劫持:由不相关网络对那段地址空间做未授权宣告,把本应发往这些地址的互联网流量分流到攻击者控制的服务器。)
返回 Lobsters 首页