A rejtett fenyegetés: Így lophatják el a weboldalad forgalmát

A rejtett fenyegetés: Így lophatják el a weboldalad forgalmát

Sze 24, 2026 bgp security web hosting tls certificates rpki infrastructure security dns security hosting provider server security cyber attack network security

A láthatatlan támadás: Így fenyegeti a BGP-eltérítés a szerver infrastruktúrádat

Egy friss biztonsági incidens bejárta a webhosting világát. A támadók sikeresen eltérítették bizonyos BGP útvonalakat, hogy elérjék a Softaculous automatizálási platformot és annak Virtualizor leányvállalatát. A cél: csalárd TLS tanúsítványok beszerzése és kártékony frissítések bejuttatása a szoftverelosztási csatornákba. Ez nem csupán egy újabb biztonsági hírmorzsa – hanem egyenesen figyelmeztetés mindazoknak, akik internetre kötött infrastruktúrát üzemeltetnek.

Mi is történt valójában?

A támadás aggasztóan kiforrott forgatókönyvet követett:

  1. Útvonal-eltérítés: A támadók olyan BGP előtagokat jelentettek be, amelyek nem az övék voltak, így bizonyos IP-címek felé tartó forgalmat a saját infrastruktúrájukon keresztül vezették át.
  2. Tanúsítvány-csalás: A legitim forgalom elfogásával TLS tanúsítványokat szereztek a Let's Encrypt-től olyan domainekre, amelyeket nem ők irányítottak.
  3. Kártékony frissítések: Érvényes tanúsítványok birtokában fertőzött Virtualizor frissítéseket szolgáltak ki az ügyfeleknek.

Ez a három lépés egymásra épült, és ez a legaggasztóbb az egész történetben – az elején elkövetett BGP-eltérítés tette lehetővé a többit.

Mi az a BGP? Az internet GPS-e

A BGP (Border Gateway Protocol) lényegében az internet útválasztási rendszere. Amikor egy szervertől kérsz le adatokat, a BGP határozza meg, hogy a forgalom thousands of networks (ezerszeres hálózatokon) keresztül milyen úton jusson el hozzád. Sokan az internet GPS-ének nevezik, de míg az autód navigációja ma már okostelefonokkal és műholdakkal dolgozik, a BGP még mindig teljes mértékben a bizalomra épül.

A hálózatok bejelentik, mely IP-címeket kezelik, és a többi hálózat egyszerűen elhiszi nekik. Nincs beépített ellenőrzési mechanizmus. Ez a bizalomra alapozott modell tökéletesen működött, amikor az internet még egy kis akadémiai hálózat volt, de ma már komoly sebezhetőség.

Miért kellene a fejlesztőknek foglalkozniuk ezzel?

Lehet, hogy úgy gondolod, a BGP biztonsága inkább a hálózati mérnökök dolga, nem a szoftverfejlesztőé. Tévedsz.

Minden alkalommal, amikor deployolsz egy szerverre, frissítesz egy függőséget, vagy telepítesz egy admin panel szoftvert, valójában a kézbesítési mechanizmusra bízzuk magunkat. Ha ez a mechanizmus BGP-eltérítéssel kompromittálódik, az egész infrastruktúrád fertőzött kódot futtathat.

A Softaculous támadás bizonyítja, hogy a támadók képesek:

  • Megkerülni a tanúsítvány-validációt, amire a fejlesztők a biztonságos kapcsolatokhoz támaszkodnak
  • Malware-t terjeszteni megbízható frissítési csatornákon keresztül, amelyek látszólag teljesen legálisak
  • A szervereket infrastruktúra-szinten kompromittálni, még mielőtt bármilyen alkalmazáskód lefutna

RPKI: Fény az alagút végén

Van jó hír is. Megoldások léteznek. Az RPKI (Resource Public Key Infrastructure) egy olyan keretrendszer, amely kriptográfiai validációt ad a BGP bejelentésekhez. RPKI-val a hálózatok ellenőrizhetik, hogy valóban ők birtokolják-e az általuk bejelentett IP-előtagokat.

Megfelelő implementáció esetén az RPKI megakadályozza az útvonal-eltérítést azzal, hogy lehetetlenné teszi a támadók számára az idegen előtagok bejelentését. A nagy felhőszolgáltatók és hálózatüzemeltetők egyre inkább alkalmazzák az RPKI-t, de az ökoszisztéma még nem teljes.

Amit érdemes tudni:

  • Az RPKI validáció kiszűri a legtöbb véletlen útvonal-szivárgást és megelőzi a rosszindulatú eltérítéseket
  • A bevezetés terjed, de nem univerzális – sok kisebb hálózat még mindig védtelen
  • Hálózati szintű megoldásról van szó, vagyis a hosting szolgáltatód infrastruktúrájától függsz

Infrastruktúrád védelme

Bár egyedül nem tudod megjavítani a BGP-t, lépéseket tehetsz a kockázat csökkentésére:

A hosting választásnál

  • Olyan szolgáltatókat válassz, akik komolyan veszik a hálózati biztonságot: Keresd az RPKI implementációt, az útvonal-eredet validációt (ROV) és az átlátható útválasztási politikákat
  • Ellenőrizd a szolgáltató tanúsítványait: Nézd meg, végeznek-e biztonsági auditokat
  • Kérdezd meg a BGP biztonsági helyzetükről: A megbízható szolgáltatóknak képesnek kell lenniük elmagyarázni az RPKI és egyéb biztonsági intézkedéseiket

A kódnál

  • Ellenőrizd a checksumokat függetlenül: Ne kizárólag a HTTPS-re támaszkodj a szoftverek hitelesítésénél
  • Használj reprodukálható build-eket, ahol lehetséges, a szoftverintegritás ellenőrzésére
  • Implementálj kód-aláírást a saját deployment-jeidhez

A tanúsítványvalidációnál

  • Használj Certificate Transparency logokat: Figyeld, hogy nem adtak-e ki váratlan tanúsítványt a domainjeidre
  • Implementálj HSTS-t: Kényszerítsd a HTTPS kapcsolatokat és csökkentsd a támadási felületet
  • Fontold meg a tanúsítvány-rögzítést kritikus infrastruktúra-kapcsolatoknál

A nagy kép

A Softaculous incidens nem elszigetelt eset. Hasonló BGP-eltérítések célpontjai voltak már kriptovaluta tőzsdék, nagy felhőszolgáltatók és CDN-ek is. A technika egyre kifinomultabbá válik, és a potenciális hatás egyre nő, ahogy egyre több infrastruktúra költözik a felhőbe.

Ez a támadás azt is megmutatja, mennyire összekapcsolt az internetbiztonság. Egy sebezhetőség az útválasztási infrastruktúrában alááshatja a legerősebb alkalmazás-szintű védelmet is. A TLS tanúsítványok, amelyekben teljes mértékben megbízunk, rossz kezekben fegyverré válhatnak.

Mi következik?

A webhosting iparágnak alapkövetelményként, nem opcionális kiegészítésként kell kezelnie a BGP biztonságot. A NameOcean-nél elkötelezettek vagyunk amellett, hogy olyan szolgáltatókkal dolgozzunk együtt, akik komolyan veszik az infrastruktúra-biztonságot.

Fejlesztőknek és startupoknak ez az incidens emlékeztető: a biztonság messze túlnyúlik az alkalmazáskódodon. Az infrastruktúra-rétegek megértése már nem csak az ops csapatok dolga – alapvető tudás mindenki számára, aki digitális eszközökért felelős.

Maradj éber, ellenőrizd a forrásaidat, és olyan hosting partnereket válassz, akik átfogó biztonsági intézkedésekbe fektetnek be. A támadók egyre kifinomultabbak. A védelmednek is annak kell lennie.

A biztonsági közösség aktívan dolgozik a megoldásokon. Az RPKI adoptáció gyorsul, és a BGP biztonság monitorozására szolgáló eszközök javulnak. De amíg ezek a védelmek nem válnak universálissá, az tájékozottság és a biztonságtudatos szolgáltatók választása marad a legjobb védekezésed.

Te milyen lépéseket teszel az infrastruktúrád integritásának ellenőrzésére? Szívesen hallanánk a megközelítésedről ezekkel az új biztonsági kihívásokkal kapcsolatban.

Read in other languages:

RU BG EL CS UZ TR SV FI PT RO PL NL NB IT FR DE ES DA ZH-HANS EN