Когда интернет ведёт не туда: чему нас научил BGP-угон у Hetzner

Когда интернет ведёт не туда: чему нас научил BGP-угон у Hetzner

Сен 02, 2026 bgp security supply chain attack virtualizor hetzner web hosting security tls certificate internet infrastructure dns security cybersecurity vps security

Когда интернет отправляет ваш трафик не туда: уроки инцидента с Hetzner для безопасности цепочки поставок

Интернет всегда стоял на доверии. На доверии к тому, что, вводя доменное имя, вы попадёте именно туда, куда нужно. На доверии к тому, что обновления ПО приходят из проверенных источников. Недавний инцидент с Hetzner — одним из крупнейших хостинг-провайдеров Европы — наглядно показал, насколько хрупким бывает это доверие, когда атакующие берутся за инфраструктуру, а не за конечные сервисы.

Что произошло: BGP-hijacking на два дня

Атака была спланирована и проведена на протяжении двух ночей. Злоумышленник сумел перехватить часть IP-адресного пространства Hetzner, воспользовавшись техникой BGP hijacking. Протокол BGP — это, по сути, система навигации интернета. Он определяет, по какому маршруту пакеты данных пойдут через весь мир. Фальшиво объявив о принадлежности IP-адресов, которые ему не принадлежали, атакующий перенаправил трафик, предназначенный для Softaculous — популярного инструмента автоматизации для веб-хостингов.

Но перехват трафика — это была лишь верхушка айсберга. Атакующий заранее обзавёлся валидным TLS-сертификатом. Это позволило ему установить соединение, которое с точки зрения любой системы мониторинга выглядело как обычное защищённое HTTPS-соединение. Обнаружить подвох стандартными средствами было практически невозможно.

Отравленное обновление: атака на цепочку поставок

Перехватив трафик, атакующий подсунул модифицированное обновление Virtualizor — панели управления виртуализацией, которую хостинг-провайдеры используют для администрирования VPS. Скомпрометировав этот канал обновлений, злоумышленник потенциально получил доступ к тысячам управляемых серверов на площадке Hetzner.

Это классический пример атаки на цепочку поставок. Вместо того чтобы атаковать конечных пользователей напрямую, атакующий бьёт по инфраструктуре, которая распространяет доверенное программное обеспечение. Организации с правильно настроенной защитой, обновлёнными системами и соблюдением лучших практик всё равно оказались уязвимы — потому что сама цепочка доверия была скомпрометирована на фундаментальном уровне.

Почему это касается вашего бизнеса

Вы можете подумать: «Я же не хостинг-провайдер — какое мне дело до BGP hijacking?» Но правда в том, что любой бизнес, зависящий от облачной инфраструктуры, доменов и веб-хостинга, потенциально находится в зоне риска.

Когда маршрутизацию трафика можно перехватить на сетевом уровне, это означает, что SSL/TLS-сертификаты — основа нашей защищённой коммуникации — не всегда гарантируют то, что мы о них думаем. Это означает, что обновления ПО — патчи, которые должны защищать ваши системы — могут сами стать вектором атаки. И это означает, что даже компании с безупречной внутренней безопасностью могут стать жертвами атак на инфраструктуру третьих лиц.

Защита инфраструктуры: практические шаги

Ни одна мера безопасности не даёт стопроцентной защиты. Но снизить риски можно:

Проверяйте подписи ПО. Всегда верифицируйте криптографические подписи обновлений перед установкой. Большинство легитимных проектов подписывают свои релизы — включите эту проверку в свой процесс деплоя.

Мониторинг Certificate Transparency. Настройте оповещения о неожиданных сертификатах, выданных для ваших доменов. Логи прозрачности сертификатов помогут быстро обнаружить несанкционированную выдачу.

Защита на сетевом уровне. Рассмотрите внедрение RPKI для ваших IP-аллокаций и DNSSEC где это возможно.

Мониторинг аномалий. Внедрите анализ трафика для выявления подозрительных маршрутов. Это не предотвратит атаку, но сократит окно возможностей для атакующего.

Диверсификация инфраструктуры. Не складывайте всё в одну корзину. Распределение инфраструктуры между несколькими провайдерами и регионами ограничивает потенциальный ущерб от единичного инцидента.

Главный вывод: доверяй, но проверяй

Инцидент с Hetzner напоминает простую истину: в цифровом мире нужна оборона в глубину. Нельзя полагаться на один слой защиты — будь то SSL-сертификаты, подписи ПО или проверенные вендоры.

Инфраструктура маршрутизации интернета создавалась в эпоху, когда главной задачей была связность, а не безопасность. Протоколы вроде BGPsec и широкое внедрение RPKI движутся вперёд, но реальность такова: мы строим современные системы безопасности на фундаменте, который изначально не проектировался с учётом таких угроз.

Для разработчиков, стартапов и технических предпринимателей это означает: будьте бдительны, ставьте под сомнение предположения о безопасности и проектируйте системы с учётом возможной компрометации. Потому что, как показывает этот случай, даже крупные провайдеры с серьёзными командами безопасности могут стать мишенью для решительных атакующих.

Урок здесь не в страхе — а в осознанности. Понимание поверхности атаки вашей инфраструктуры это первый шаг к её эффективной защите. Следите за новостями, сохраняйте скептицизм и никогда не прекращайте проверять.


Какие меры принимает ваша организация для защиты от атак на цепочку поставок? Делитесь мыслями и опытом в комментариях.

Read in other languages:

EL BG CS UZ SV TR FI RO PL NB PT NL IT HU FR DE DA ES ZH-HANS EN