BGP hijacking: Jak jeden útok na Softaculous odhalil zranitelnost tisíců webů

BGP hijacking: Jak jeden útok na Softaculous odhalil zranitelnost tisíců webů

Zář 24, 2026 bgp security web hosting tls certificates rpki infrastructure security dns security hosting provider server security cyber attack network security

Tichý útok: Jak BGP hijacking ohrožuje vaši serverovou infrastrukturu

Bezpečnostní incident, který nedávno otřásl komunitou okolo webhostingu, odhalil zranitelnost, o které mnoho lidí vůbec neví. Útočníci zneužili BGP routing k útoku na Softaculous – oblíbenou platformu pro automatizaci hostingu – a její dceřinou společnost Virtualizor. Jejich cíl? Získat podvodné TLS certifikáty a propašovat škodlivé aktualizace do distribučních kanálů software.

Tohle není další zbytečný bezpečnostní headline. Je to varování pro všechny, kteří provozují infrastrukturu na internetu.

Co přesně proběhlo?

Útok měl znepokojivě promyšlený scénář:

  1. Unášení tras: Útočníci oznámili BGP prefixy, které jim nepatřily. Provoz určený pro konkrétní IP adresy tak putoval přes jejich infrastrukturu.
  2. Podvodné certifikáty: Zachycením legitimního provozu získali od Let's Encrypt TLS certifikáty pro domény, které nekontrolovali.
  3. Škodlivé aktualizace: S platnými certifikáty pak servírovali kompromitované aktualizace Virtualizoru zákazníkům.

Nejzarážející na tom je, že každý krok umožnil další. BGP hijack byl klíčem ke všemu.

Co je vlastně BGP?

BGP (Border Gateway Protocol) si můžete představit jako GPS internetu. Když posíláte požadavek na server, BGP rozhoduje, jakou cestou provoz projde přes tisíce sítí.

Problém? BGP stojí výhradně na důvěře. Sítě oznamují, které IP adresy spravují, a ostatní sítě jim věří. Žádné vestavěné ověřování neexistuje.

Tento model fungoval v době, kdy byl internet malou akademickou sítí. Dnes je to ale pořádná díra v zabezpečení.

Proč by to mělo zajímat vývojáře?

Možná si říkáte, že BGP bezpečnost je starost síťových inženýrů, ne programátorů. Omyl.

Pokaždé, když nasazujete kód na server, aktualizujete závislosti nebo instalujete ovládací panel, důvěřujete doručovacímu mechanismu. Když je ten mechanismus kompromitovaný skrze BGP hijacking, může vaše celá infrastruktura běžet na infikovaném kódu.

Útok na Softaculous ukázal, že útočníci dokážou:

  • Obejít ověřování certifikátů, na kterém vývojáři staví bezpečná spojení
  • Distribuovat malware přes důvěryhodné aktualizační kanály, které vypadají legitimně
  • Kompromitovat servery na úrovni infrastruktury dávno před tím, než se spustí jakýkoliv aplikační kód

RPKI: Světlo na konci tunelu

Dobrá zpráva? Řešení existují. RPKI (Resource Public Key Infrastructure) je framework, který přidává kryptografické ověřování k BGP oznámením. S RPKI mohou sítě ověřit, že skutečně vlastní IP prefixy, které oznamují.

Když se správně implementuje, RPKI zabraňuje unášení tras tím, že znemožňuje útočníkům oznamovat prefixy, které jim nepatří. Velcí cloudoví poskytovatelé a síťoví operátoři RPKI stále více nasazují. Ekosystém ale ještě není kompletní.

Tady je důležité vědět:

  • RPKI validace odchytí většinu neúmyslných úniků tras a zabrání zlovolným únosům
  • Nasazení roste, ale není univerzální – mnoho menších sítí stále nemá ochranu
  • Je to řešení na síťové úrovni – záleží na infrastruktuře vašeho hosting poskytovatele

Jak chránit svou infrastrukturu

Nemůžete BGP opravit sami. Můžete ale snížit svou expozici:

Při výběru hostingu

  • Vybírejte poskytovatele s robustním síťovým zabezpečením: Hledejte RPKI implementaci, ROV (Route Origin Validation) a transparentní routing politiky
  • Ověřujte certifikace poskytovatele: Zkontrolujte, jestli hostingová společnost prochází bezpečnostními audity
  • Ptejte se na jejich BGP bezpečnost: Seriózní poskytovatelé by měli umět vysvětlit svá RPKI a bezpečnostní opatření

Pro váš kód

  • Ověřujte checksummy nezávisle: Nespoléhejte jen na HTTPS pro ověřování software
  • Používejte reprodukovatelné buildu pro ověření integrity software
  • Implementujte code signing pro vlastní nasazení

Pro validaci certifikátů

  • Využívejte Certificate Transparency logy: sledujte neočekávané certifikáty vydané pro vaše domény
  • Implementujte HSTS: Vynuťte HTTPS spojení a zmenšete útočnou plochu
  • Zvažte certificate pinning pro kritické infrastrukturní spojení

Širší kontext

Incident Softaculous není ojedinělá událost. Podobné BGP útoky cílily na kryptoměnové burzy, velké cloudové poskytovatele a CDN sítě. Technika se stává sofistikovanější a potenciální dopad roste s tím, jak se více infrastruktury přesouvá do cloudu.

Tento útok také odhalil, jak propojená je internetová bezpečnost. Zranitelnost v routing infrastruktuře může podkopat ty nejsilnější aplikační ochrany. TLS certifikáty, kterým bezvýhradně důvěřujeme, se v nepatřičných rukou stávají zbraní.

Co dál?

Webhostingový průmysl musí začít BGP bezpečnost vnímat jako fundamentální požadavek, ne jako volitelný doplněk.

Pro vývojáře a startupy je tento incident připomínkou, že bezpečnost sahá daleko za hranice aplikačního kódu. Rozumět infrastrukturnímu stacku pod vaším softwarem už není záležitost jen pro ops týmy – je to zásadní znalost pro každého, kdo odpovídá za digitální aktiva.

Buďte ostražití, ověřujte své zdroje a vybírejte hostingové partnery, kteří investují do komplexního zabezpečení. Útočníci jsou čím dál sofistikovanější. Vaše obrana by měla být taky.


Dobrá zpráva je, že bezpečnostní komunita na řešeních aktivně pracuje. RPKI adoption zrychluje a nástroje pro monitoring BGP bezpečnosti se zlepšují. Dokud se tyto ochrany nestanou univerzálními, zůstává nejlepší obranou informovanost a výběr bezpečnostně smýšlejících poskytovatelů.

Jaké kroky podnikáte pro ověření integrity vaší infrastruktury? Rádi bychom slyšeli váš přístup k těmto novým bezpečnostním výzvám.

Read in other languages:

RU BG EL UZ TR SV FI PT RO PL NL HU NB IT FR DE ES DA ZH-HANS EN