BGP乗っ取りでマルウェア配布、複数の初歩的ミスが重なる
मूल शीर्षक: BGP hijack infecting networks caused by a comedy of errors that’s not funny at all
यह क्यों महत्वपूर्ण है
BGP hijackとコード署名の欠如が組み合わさることで、supply chain攻撃がinfraレベルで成立することを実例で示した重要なセキュリティインシデント。
2026年9月、未知の攻撃者がHetzner OnlineのBGP設定の不備を悪用し、UAE企業Softaculousが管理するIPアドレスを乗っ取った。33時間の窓の中で2度にわたりトラフィックを改ざんし、HostingプラットフォームVirtualizorの更新ファイルに偽装したマルウェアを配布した。
攻撃者は、hosting企業Hetzner OnlineのBGP(Border Gateway Protocol)ルーティングセキュリティ設定の不備と、TLS証明書取得プロセスの脆弱性を組み合わせて悪用した。標的となったSoftaculousはUAEを拠点とする企業で、WebソフトウェアのインストールおよびVirtualizorというVirtual環境管理platformを開発している。同社はそのIPアドレスをソフトウェアアップデートの配布やクライアント・課金サイトのホスティングに使用していた。
攻撃は33時間の間に2度実施された。1回目はHetzner Onlineが約12時間後に正しい経路を再アナウンスして制御を取り戻したが、その後同社が再アナウンスを停止したため、攻撃者は同じ手口で2度目の乗っ取りを実行。2回目の対応には約10時間を要した。合計して22時間以上にわたり断続的にhijackが継続した。
Softaculous自身も重大な見落としを犯していた。同社はソフトウェアアップデートに対してコード署名による検証を実施しておらず、改ざんされたパッケージをクライアントが拒否できない状態にあった。同社は「影響を受けたサーバーの確定リストは作成できないため、すべてのVirtualizorサーバーを対象として確認作業を行うよう」警告を発している。
Hetzner Onlineの下流にある中継事業者Zet.netも適切な監視を行っておらず、hijackの発見が遅れた。さらに別のhostingプロバイダNexon Hostのインフラが悪意ある経路アナウンスを容易にした可能性についても調査が進んでいる。BGP専門家でBGP Toolsの開発者Ben Cartwright-Cox氏は、今回の一連のミスを「防ぐことのできた初歩的なミス」と評している。Softaculous、Hetzner Online、Zet.netはいずれも取材の時点でコメントを返していない。