BGP Hijacking: чем опасна атака на Softaculous для вашего хостинга

BGP Hijacking: чем опасна атака на Softaculous для вашего хостинга

Сен 24, 2026 bgp security web hosting tls certificates rpki infrastructure security dns security hosting provider server security cyber attack network security

Тихая угроза: как BGP-угоны ставят под удар вашу серверную инфраструктуру

В мире веб-хостинга произошёл инцидент, который заставил многих пересмотреть свои представления о безопасности. Злоумышленники провернули классическую схему BGP-угонa, нацелившись на Softaculous — популярную платформу для автоматизации хостинга — и её дочерний продукт Virtualizor. Цель была конкретной: получить поддельные TLS-сертификаты и подсунуть пользователям заражённые обновления. Это не просто очередная новость из мира информационной безопасности. Это серьёзный сигнал для всех, кто держит свои проекты в интернете.

Что именно произошло?

Схема атаки была продуманной и опасной:

  1. Перехват маршрутов: Атакующие объявили BGP-префиксы, которые им не принадлежали, перенаправив трафик через свою инфраструктуру
  2. Кража сертификатов: Перехватив легитимный трафик, они получили TLS-сертификаты от Let's Encrypt на домены, которые им не контролировали
  3. Вредоносные обновления: С валидными сертификатами они начали раздавать скомпрометированные обновления Virtualizor ничего не подозревающим клиентам

Самое тревожное здесь — каскадный эффект. Каждый этап становился трамплином для следующего. BGP-угон открыл все остальные двери.

BGP: навигатор интернета

BGP (Border Gateway Protocol) — это, по сути, система маршрутизации, которая определяет, как пакеты данных добираются от точки А в точку Б через десятки промежуточных сетей. Метафора «навигатора интернета» точная, но есть нюанс: в отличие от GPS в машине, BGP построен на доверии. Полностью.

Одна сеть заявляет «эти IP-адреса мои», другие ей верят. Никакой криптографической проверки. Когда интернет был маленькой академической сетью, это работало. Сейчас — это лазейка размером с грузовик.

При чём тут разработчики?

Можно подумать, что проблемы BGP — это забота сетевых инженеров. Но нет.

Каждый раз, когда вы деплоите код на сервер, обновляете зависимости или ставите панель управления, вы доверяете механизму доставки. Если этот механизм скомпрометирован через BGP-угон, ваша инфраструктура может оказаться заражена ещё до того, как выполнится первая строка вашего кода.

Атака на Softaculous показала, что злоумышленники могут:

  • Обходить валидацию сертификатов, на которой держится ваша уверенность в защищённых соединениях
  • Распространять малварь через каналы обновления, которые выглядят абсолютно легитимными
  • Компрометировать серверы на уровне инфраструктуры — ещё до запуска приложения

RPKI: свет в конце тоннеля

Хорошая новость: решение существует. RPKI (Resource Public Key Infrastructure) — это фреймворк, который добавляет криптографическую проверку к BGP-объявлениям. С RPKI сеть может подтвердить, что она действительно владеет объявляемыми IP-префиксами.

При правильной реализации RPKI делает невозможным объявление чужих префиксов. Крупные облачные провайдеры и операторы потихоньку внедряют стандарт, но экосистема пока далека от идеала.

Что нужно знать:

  • RPKI-валидация ловит большинство случайных утечек маршрутов и блокирует злонамеренные угон
  • Внедрение растёт, но не повсеместно — многие мелкие сети до сих пор без защиты
  • Это решение на уровне сети, а значит, вы зависите от инфраструктуры вашего хостинг-провайдера

Защищаем инфраструктуру

Полностью обезопасить BGP своими силами не получится. Но снизить риски — вполне.

Выбор хостинга

  • Выбирайте провайдеров с серьёзной сетевой защитой: Ищите RPKI, ROV (Route Origin Validation), прозрачную маршрутную политику
  • Проверяйте сертификации провайдера: Уточняйте, проходит ли хостинг-компания аудиты безопасности
  • Спрашивайте про BGP-безопасность: Надёжные провайдеры должны уметь чётко объяснить свои меры защиты

Работа с кодом

  • Проверяйте контрольные суммы независимо: Не полагайтесь только на HTTPS для верификации софта
  • Используйте воспроизводимые сборки: Это позволяет проверить целостность программного обеспечения
  • Внедрите подписание кода для собственных деплоев

Работа с сертификатами

  • Мониторьте Certificate Transparency логи: Отслеживайте появление неожиданных сертификатов для ваших доменов
  • Внедрите HSTS: Принудительные HTTPS-соединения сужают поверхность атаки
  • Рассмотрите certificate pinning для критически важных соединений

Широкая картина

Инцидент с Softaculous — не единичный случай. Похожие BGP-угоны уже затрагивали криптобиржи, облачных гигантов и CDN-сети. Методы становятся изощрённее, а потенциальный ущерб растёт вместе с переносом инфраструктуры в облако.

Эта атака также обнажила важную истину: интернет-безопасность — это клубок взаимосвязей. Уязвимость на уровне маршрутизации может обесценить любые, даже самые строгие защиты на уровне приложений. TLS-сертификаты, которым мы доверяем по умолчанию, легко становятся оружием в чужих руках.

Что дальше?

Индустрия веб-хостинга должна перевести BGP-безопасность из разряда «желательно» в разряд «обязательно». Это не опция — это базовая потребность.

Для разработчиков и стартапов этот случай — напоминание: безопасность не заканчивается на коде. Понимание инфраструктуры под вашим софтом — это уже не прерогатива только DevOps-команд. Это знание необходимо каждому, кто отвечает за цифровые активы.

Будьте бдительны. Проверяйте источники. Выбирайте хостинг-партнёров, которые инвестируют в комплексную безопасность. Атакующие становятся изобретательнее. Ваша защита тоже должна.


Позитивный момент: сообщество специалистов по безопасности активно работает над решениями. RPKI набирает обороты, инструменты мониторинга становятся лучше. Но пока эти механизмы не станут повсеместными, главная защита — информированность и осознанный выбор провайдеров.

Какие меры принимаете вы для проверки целостности своей инфраструктуры? Буду рад услышать ваш подход к этим новым вызовам безопасности.

Read in other languages:

BG EL CS UZ TR SV FI PT RO PL NL HU NB IT FR DE ES DA ZH-HANS EN