Когда интернет ведёт не туда: чему нас научил BGP-угон у Hetzner
Когда интернет отправляет ваш трафик не туда: уроки инцидента с Hetzner для безопасности цепочки поставок
Интернет всегда стоял на доверии. На доверии к тому, что, вводя доменное имя, вы попадёте именно туда, куда нужно. На доверии к тому, что обновления ПО приходят из проверенных источников. Недавний инцидент с Hetzner — одним из крупнейших хостинг-провайдеров Европы — наглядно показал, насколько хрупким бывает это доверие, когда атакующие берутся за инфраструктуру, а не за конечные сервисы.
Что произошло: BGP-hijacking на два дня
Атака была спланирована и проведена на протяжении двух ночей. Злоумышленник сумел перехватить часть IP-адресного пространства Hetzner, воспользовавшись техникой BGP hijacking. Протокол BGP — это, по сути, система навигации интернета. Он определяет, по какому маршруту пакеты данных пойдут через весь мир. Фальшиво объявив о принадлежности IP-адресов, которые ему не принадлежали, атакующий перенаправил трафик, предназначенный для Softaculous — популярного инструмента автоматизации для веб-хостингов.
Но перехват трафика — это была лишь верхушка айсберга. Атакующий заранее обзавёлся валидным TLS-сертификатом. Это позволило ему установить соединение, которое с точки зрения любой системы мониторинга выглядело как обычное защищённое HTTPS-соединение. Обнаружить подвох стандартными средствами было практически невозможно.
Отравленное обновление: атака на цепочку поставок
Перехватив трафик, атакующий подсунул модифицированное обновление Virtualizor — панели управления виртуализацией, которую хостинг-провайдеры используют для администрирования VPS. Скомпрометировав этот канал обновлений, злоумышленник потенциально получил доступ к тысячам управляемых серверов на площадке Hetzner.
Это классический пример атаки на цепочку поставок. Вместо того чтобы атаковать конечных пользователей напрямую, атакующий бьёт по инфраструктуре, которая распространяет доверенное программное обеспечение. Организации с правильно настроенной защитой, обновлёнными системами и соблюдением лучших практик всё равно оказались уязвимы — потому что сама цепочка доверия была скомпрометирована на фундаментальном уровне.
Почему это касается вашего бизнеса
Вы можете подумать: «Я же не хостинг-провайдер — какое мне дело до BGP hijacking?» Но правда в том, что любой бизнес, зависящий от облачной инфраструктуры, доменов и веб-хостинга, потенциально находится в зоне риска.
Когда маршрутизацию трафика можно перехватить на сетевом уровне, это означает, что SSL/TLS-сертификаты — основа нашей защищённой коммуникации — не всегда гарантируют то, что мы о них думаем. Это означает, что обновления ПО — патчи, которые должны защищать ваши системы — могут сами стать вектором атаки. И это означает, что даже компании с безупречной внутренней безопасностью могут стать жертвами атак на инфраструктуру третьих лиц.
Защита инфраструктуры: практические шаги
Ни одна мера безопасности не даёт стопроцентной защиты. Но снизить риски можно:
Проверяйте подписи ПО. Всегда верифицируйте криптографические подписи обновлений перед установкой. Большинство легитимных проектов подписывают свои релизы — включите эту проверку в свой процесс деплоя.
Мониторинг Certificate Transparency. Настройте оповещения о неожиданных сертификатах, выданных для ваших доменов. Логи прозрачности сертификатов помогут быстро обнаружить несанкционированную выдачу.
Защита на сетевом уровне. Рассмотрите внедрение RPKI для ваших IP-аллокаций и DNSSEC где это возможно.
Мониторинг аномалий. Внедрите анализ трафика для выявления подозрительных маршрутов. Это не предотвратит атаку, но сократит окно возможностей для атакующего.
Диверсификация инфраструктуры. Не складывайте всё в одну корзину. Распределение инфраструктуры между несколькими провайдерами и регионами ограничивает потенциальный ущерб от единичного инцидента.
Главный вывод: доверяй, но проверяй
Инцидент с Hetzner напоминает простую истину: в цифровом мире нужна оборона в глубину. Нельзя полагаться на один слой защиты — будь то SSL-сертификаты, подписи ПО или проверенные вендоры.
Инфраструктура маршрутизации интернета создавалась в эпоху, когда главной задачей была связность, а не безопасность. Протоколы вроде BGPsec и широкое внедрение RPKI движутся вперёд, но реальность такова: мы строим современные системы безопасности на фундаменте, который изначально не проектировался с учётом таких угроз.
Для разработчиков, стартапов и технических предпринимателей это означает: будьте бдительны, ставьте под сомнение предположения о безопасности и проектируйте системы с учётом возможной компрометации. Потому что, как показывает этот случай, даже крупные провайдеры с серьёзными командами безопасности могут стать мишенью для решительных атакующих.
Урок здесь не в страхе — а в осознанности. Понимание поверхности атаки вашей инфраструктуры это первый шаг к её эффективной защите. Следите за новостями, сохраняйте скептицизм и никогда не прекращайте проверять.
Какие меры принимает ваша организация для защиты от атак на цепочку поставок? Делитесь мыслями и опытом в комментариях.