Détournement BGP : une attaque en chaîne infecte des réseaux
Original : BGP hijack infecting networks caused by a comedy of errors that’s not funny at all
Pourquoi c'est important
L'attaque illustre les risques critiques liés à l'absence de signature de code et à la faible sécurisation du routage BGP dans les infrastructures cloud.
Des hackers inconnus ont réalisé une attaque par détournement BGP ciblant Softaculous, éditeur de logiciels d'hébergement basé aux Émirats arabes unis. En exploitant des failles chez Hetzner Online et le processus TLS, ils ont diffusé des malwares déguisés en mises à jour pendant 22 heures, touchant un nombre indéterminé de serveurs Virtualizor.
Des attaquants non identifiés ont mené une attaque sophistiquée de supply chain en détournant des blocs d'adresses IP appartenant à Softaculous, entreprise émiratie éditrice des plateformes Softaculous et Virtualizor, utilisées par des hébergeurs et data centers pour gérer des environnements virtualisés.
La principale faille se situe chez l'hébergeur Hetzner Online, dont la configuration laxiste du routage BGP a permis deux détournements successifs sur une fenêtre de 33 heures. Après une première rectification par Hetzner en 12 heures, l'attaquant a répété l'opération ; il a fallu près de 10 heures supplémentaires pour réagir. Au total, le détournement a été actif environ 22 heures.
Faute de vérification cryptographique des paquets de mises à jour — une pratique pourtant standard — les serveurs Virtualizor dont le trafic était redirigé ont pu recevoir des mises à jour malveillantes. Softaculous a admis lundi être dans l'incapacité de dresser une liste définitive des serveurs compromis et demande de considérer toute installation Virtualizor comme potentiellement affectée.
L'opérateur de transit Zet.net et le fournisseur Nexon Host sont également cités dans l'incident. L'expert BGP Ben Cartwright-Cox, créateur de BGP Tools, a qualifié ces manquements de « fautes stupides et évitables ».