一场精心策划的供应链攻击,把“软件更新”这个再普通不过的动作,变成了恶意软件的投递通道。攻击者没有直接攻破目标服务器,而是从互联网路由层面下手,劫持了一段IP地址空间,让正规的更新请求最终下载到的是病毒。
这次攻击的目标是Softaculous,一家总部位于阿联酋的公司。它做的不是安全软件,而是给主机商、数据中心这类大型基础设施公司用的Web软件安装和管理平台,旗下还有虚拟化管理平台Virtualizor。攻击者劫持了Softaculous用来发布更新和托管客户计费网站的IP地址,然后在这些地址上推送伪装成更新的恶意软件。用户以为自己在更新软件,实际上是在安装病毒。
![]()
攻击的关键:BGP劫持
这次攻击的核心手法是BGP劫持。BGP(边界网关协议)是互联网的路由协议,负责决定数据包该走哪条路到达目的地。攻击者利用德国主机商Hetzner Online在路由安全配置上的漏洞,成功劫持了分配给Softaculous的IP地址段。一旦控制了这些地址,攻击者就能让发往这些IP的流量绕道经过自己的服务器,从而在流量中注入恶意内容。
更麻烦的是,攻击者还利用了获取合法TLS证书流程中的漏洞。这意味着他们可以为劫持的域名申请到有效的HTTPS证书,让恶意流量在用户看来和正规更新完全一样——浏览器不会报错,安全提示也不会弹出。用户看到的是“安全连接”,下载的却是恶意程序。
一次配合严密的攻击
这次攻击的协调性相当高。攻击者同时利用了路由安全配置的弱点和TLS证书验证流程的漏洞,两个环节缺一不可。只搞定其中一个,攻击都很难成功:没有BGP劫持,控制不了IP地址;没有合法证书,恶意流量很容易被安全软件拦截。
从攻击链条来看,这是一次典型的供应链攻击——不直接攻击最终用户,而是先攻破用户信任的软件更新渠道。对于使用Softaculous或Virtualizor的主机商和数据中心来说,这次攻击意味着他们的客户管理系统可能已经暴露在恶意软件之下。
这次攻击暴露了什么
这次事件暴露了两个层面的问题。一是路由安全。BGP协议本身信任所有路由通告,攻击者利用的就是这种信任。Hetzner Online在路由安全配置上的漏洞,让攻击者有机可乘。二是证书签发流程。即使攻击者控制了IP地址,如果TLS证书验证足够严格,恶意流量也很难伪装成正规更新。
对于使用托管服务的企业来说,这次攻击提醒了一个容易被忽视的事实:软件更新这个环节,可能成为攻击者的突破口。当更新请求发出时,用户很难分辨流量是否被劫持,尤其是当攻击者持有合法证书时。
目前,攻击者的身份和攻击规模尚未公开。但这次攻击的手法值得关注——它把互联网基础设施的信任机制变成了攻击工具,而受害者直到下载“更新”时,可能都毫无察觉。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.