BGP乗っ取りでソフトウェア更新にマルウェア混入
Judul asli: BGP hijack infecting networks caused by a comedy of errors that’s not funny at all
Mengapa Ini Penting
サプライチェーン攻撃とBGPハイジャックの組み合わせは、インフラ全体に影響を与える深刻な脅威を示す。
未知の攻撃者がHetzner OnlineのBGP設定の脆弱性を悪用し、SoftaculousのIP空間を乗っ取り、VirtualizorユーザーにマルウェアをUpdateとして配布した。
未知の攻撃者グループが、ホスティングプロバイダーHetzner OnlineのルーティングセキュリティとTLS証明書取得プロセスの脆弱性を組み合わせ、BGP(Border Gateway Protocol)ハイジャックを実行した。標的となったのはアラブ首長国連邦に拠点を置くSoftaculousで、同社のVirtualizorはWebソフトウェアのインストール・管理プラットフォームとして広く利用されている。
攻撃者はSoftaculousが更新配信に使用するIPアドレスを乗っ取り、マルウェアを正規アップデートに偽装して配布した。Softaculousは「更新パッケージのコード署名による暗号検証を実施していなかったため、改ざんされたパッケージを拒否できなかった」と公式声明で認めた。
Hetzner Onlineはハイジャック開始から12時間後に正規パスを再アナウンスして対応したが、その後アナウンスを停止。攻撃者は同じ手法で2度目の乗っ取りを実行し、今回はHetznerの対応に約10時間かかった。HetznerとSoftaculous、トランジットピアのZet.netはいずれも監視が不十分で、ハイジャックは断続的に22時間継続した。BGP専門家のBen Cartwright-Cox氏はこれらの不備を「馬鹿げた、防げたミス」と評した。