BGPハイジャックでソフトウェア更新にマルウェア

원제: BGP hijack infecting networks caused by a comedy of errors that’s not funny at all

왜 중요한가

코드 서명 미적용과 BGP 보안 허점이 결합되면 공급망 공격으로 이어질 수 있음을 실증한 사례로, 인프라 관리 소프트웨어 업계 전반의 보안 기준 강화가 시급하다.

2026년 9월, 정체불명의 공격자가 호스팅 제공업체 Hetzner Online의 라우팅 보안 허점을 악용해 UAE 기반 소프트웨어 기업 Softaculous의 IP 주소를 BGP 하이재킹으로 탈취했다. 공격자는 탈취한 주소를 통해 가상화 관리 플랫폼 Virtualizor의 업데이트로 위장한 악성코드를 배포했으며, 피해는 33시간 창구 동안 22시간 이상 탐지되지 않은 채 지속됐다.

공격자들은 Hetzner Online의 느슨한 라우팅 보안 설정을 악용해 Softaculous가 소프트웨어 업데이트 및 클라이언트·결제 사이트 운영에 사용하던 IP 주소 블록을 BGP 하이재킹으로 장악했다. 이후 해당 주소를 통해 Softaculous의 가상화 환경 관리 플랫폼 Virtualizor의 악성 업데이트 패키지를 배포했다.

공격은 33시간 창구 내 두 차례 실행됐다. Hetzner Online이 첫 번째 하이재킹 시작 약 12시간 후 올바른 경로를 재공고하여 상황을 수습했으나, 이후 공고를 중단하면서 공격자가 동일한 하이재킹을 재실행했다. 두 번째 하이재킹에 대한 Hetzner의 대응에는 약 10시간이 소요됐다.

Softaculous는 자사 공식 발표를 통해 "사고 기간 중 트래픽이 우회된 Virtualizor 설치본은 공격자 서버로부터 악성 업데이트 패키지를 수신했을 수 있다"고 밝혔다. 또한 "당사 제품 업데이트 클라이언트는 업데이트 패키지에 대한 암호화 서명 검증을 아직 수행하지 않아 변조된 패키지가 거부되지 않았다"며, 실제 피해 서버 수는 소수로 추정되나 확정 목록을 제시할 수 없다고 덧붙였다.

공격 성공의 주요 원인으로는 ▲Hetzner Online의 라우팅 보안 허술한 설정 ▲Softaculous의 코드 서명 미적용 ▲Softaculous, Hetzner Online, 트랜짓 피어 Zet.net 모두의 모니터링 미흡이 꼽혔다. 또한 또 다른 호스팅 업체 Nexon Host의 인프라가 악성 공고를 용이하게 했다는 의혹도 제기됐다. BGP 전문가이자 BGP Tools 개발자인 Ben Cartwright-Cox는 이번 사태의 원인들을 "우스울 정도로 예방 가능한 실수"라고 평가했다.

출처

arstechnica.com — 원문 읽기 →