Hijacking BGP : ce que l'attaque de Softaculous révèle sur la sécurité de votre hébergement

Hijacking BGP : ce que l'attaque de Softaculous révèle sur la sécurité de votre hébergement

Sep 24, 2026 bgp security web hosting tls certificates rpki infrastructure security dns security hosting provider server security cyber attack network security

L'attaque invisible qui menace votre infrastructure serveur

Une actualité fraîche qui fait trembler pas mal de monde dans le milieu de l'hébergement web. Des pirates ont réussi à détourner des routes BGP pour s'en prendre à Softaculous, une plateforme d'automatisation d'hébergement bien connue, ainsi qu'à sa filiale Virtualizor. Leur objectif ? Obtenir des certificats TLS frauduleux et injecter des mises à jour malveillantes dans les canaux de distribution de logiciels. Ce n'est pas un simple titre alarmiste — c'est un signal d'alarme pour tous ceux qui font tourner des infrastructures sur internet.

Ce qui s'est passé concrètement

L'attaque a suivi un playbook dangereusement sophistiqué :

  1. Détournement de routes : Les assaillants ont annoncé des préfixes BGP qu'ils ne possédaient pas, redirigeant le trafic destiné à certaines adresses IP à travers leur propre infrastructure.
  2. Fraude aux certificats : En interceptant le trafic légitime, ils ont obtenu des certificats TLS de Let's Encrypt pour des domaines qu'ils ne contrôlaient pas.
  3. Mises à jour empoisonnées : Munis de certificats valides, ils ont servi des mises à jour Virtualizor compromises aux clients.

Ce qui est particulièrement alarmant, c'est que chaque étape rendait la suivante possible. Le détournement BGP a tout rendu envisageable.

Comprendre BGP : le GPS d'internet

BGP (Border Gateway Protocol), c'est en gros le système de routage d'internet. Quand vous demandez des données à un serveur, BGP décide du chemin emprunté par votre trafic à travers des milliers de réseaux. On le compare souvent au GPS de l'internet, mais contrairement au navigation de votre voiture, BGP fonctionne entièrement sur la confiance.

Les réseaux annoncent quelles adresses IP ils contrôlent, et les autres réseaux les croient sur parole. Il n'y a aucun mécanisme de vérification intégré. Ce modèle basé sur la confiance fonctionnait bien à l'époque où l'internet était un petit réseau universitaire. Aujourd'hui, c'est une vraie faille de sécurité.

Pourquoi ça devrait vous importer, en tant que développeur ?

Vous pensez peut-être que la sécurité BGP, c'est le problème des ingénieurs réseau, pas des développeurs. Réfléchissez-y à deux fois.

Chaque fois que vous déployez sur un serveur, que vous mettez à jour une dépendance, ou que vous installez un panneau de contrôle, vous faites confiance au mécanisme de livraison. Si ce mécanisme est compromis via un détournement BGP, votre entière infrastructure pourrait exécuter du code vérolé.

L'attaque sur Softaculous montre que les attaquants peuvent :

  • Contourner la validation des certificats sur laquelle les développeurs comptent pour des connexions sécurisées
  • Distribuer des malwares via des canaux de mise à jour dignes de confiance qui semblent parfaitement légitimes
  • Compromettre des serveurs au niveau infrastructure, avant même qu'un seul bout de code applicatif ne s'exécute

RPKI : une lueur d'espoir

La bonne nouvelle ? Des solutions existent. RPKI (Resource Public Key Infrastructure) est un framework qui ajoute une validation cryptographique aux annonces BGP. Avec RPKI, les réseaux peuvent vérifier qu'ils possèdent réellement les préfixes IP qu'ils annoncent.

Quand elle est correctement déployée, RPKI empêche le détournement de routes en rendant impossible pour des attaquants d'annoncer des préfixes qu'ils ne possèdent pas. Les grands fournisseurs cloud et opérateurs réseau adoptent de plus en plus RPKI, mais l'écosystème n'est pas encore complet.

Ce qu'il faut retenir :

  • La validation RPKI détecte la plupart des fuites de routes accidentelles et empêche les détournements malveillants
  • Le déploiement progresse mais n'est pas universel — beaucoup de réseaux plus modestes restent sans protection
  • C'est une solution au niveau réseau, ce qui signifie que vous dépendez de l'infrastructure de votre hébergeur

Protéger votre infrastructure

Vous ne pouvez pas corriger BGP à vous tout seul, mais vous pouvez prendre des mesures pour réduire votre exposition :

Du côté du choix d'hébergement

  • Optez pour des fournisseurs avec une sécurité réseau solide : cherchez une implémentation RPKI, de la validation d'origine des routes (ROV), et des politiques de routage transparentes
  • Vérifiez les certifications du fournisseur : est-ce que votre hébergeur réalise des audits de sécurité ?
  • Interrogez-les sur leur posture de sécurité BGP : un prestataire sérieux devrait pouvoir vous expliquer ses mesures RPKI et ses protections

Du côté de votre code

  • Vérifiez les checksums de manière indépendante : ne comptez pas uniquement sur HTTPS pour la vérification des logiciels
  • Utilisez des builds reproductibles quand c'est possible pour vérifier l'intégrité des logiciels
  • Mettez en place la signature de code pour vos propres déploiements

Du côté de la validation des certificats

  • Utilisez les logs Certificate Transparency : surveillez l'apparition de certificats inattendus émis pour vos domaines
  • Implémentez HSTS : forcez les connexions HTTPS et réduisez la surface d'attaque
  • Envisagez le certificate pinning pour les connexions d'infrastructure critiques

Le tableau d'ensemble

L'incident Softaculous n'est pas un événement isolé. Des détournements BGP similaires ont ciblé des plateformes d'échange de cryptomonnaies, des fournisseurs cloud majeurs, et des réseaux de distribution de contenu. La technique devient plus sophistiquée, et l'impact potentiel grandit à mesure que davantage d'infrastructures migrent vers le cloud.

Cette attaque met aussi en lumière la nature interconnectée de la sécurité internet. Une faille dans l'infrastructure de routage peut compromettre les protections applicatives les plus robustes. Les certificats TLS, auxquels nous faisons confiance aveuglément, deviennent des armes entre de mauvaises mains.

Qu'est-ce qui nous attend ?

L'industrie de l'hébergement web doit faire de la sécurité BGP une exigence fondamentale, pas un bonus optionnel. Chez NameOcean, on s'engage à travailler avec des prestataires qui prennent la sécurité des infrastructures au sérieux.

Pour les développeurs et les startups, cet incident rappelle que la sécurité dépasse largement votre code applicatif. Comprendre la pile d'infrastructure sous votre logiciel n'est plus réservé aux équipes ops — c'est un savoir essentiel pour quiconque gère des actifs numériques.

Restez vigilants, vérifiez vos sources, et choisissez des partenaires d'hébergement qui investissent dans des mesures de sécurité complètes. Les attaquants se perfectionnent. Vos défenses doivent suivre.


Le côté positif, c'est que la communauté de la sécurité bosse activement sur des solutions. L'adoption de RPKI s'accélère, et les outils de surveillance de la sécurité BGP s'améliorent. Mais tant que ces protections ne deviennent pas universelles, rester informé et choisir des fournisseurs conscients des enjeux de sécurité reste votre meilleure défense.

Quelles mesures prenez-vous pour vérifier l'intégrité de votre infrastructure ? On serait ravis de connaître votre approche face à ces défis de sécurité émergents.

Read in other languages:

RU BG EL CS UZ TR SV FI PT RO PL NL HU NB IT DE ES DA ZH-HANS EN