O mais recente sequestro do BGP teve como alvo um fornecedor de software de hospedagem.

10 de setembro de 2026

O mais recente sequestro do BGP teve como alvo um fornecedor de software de hospedagem.
Imagem assistida/criada por IA

Por Doug Madory, Diretor de análise da Internet em KentiK

Este artigo foi publicado originalmente no Blog de Kentik

Resumo

O presente artigo analisa os detalhes técnicos do sequestro de BGP sofrido pela Softaculous Ltd., empresa por trás do instalador automático Softaculous e pela plataforma de gestão de máquinas virtuais Virtualizor. O sequestro permitiu que um invasor obtivesse fraudulentamente um certificado TLS e o usasse para distribuir uma atualização maliciosa do Virtualizor para uma parte da base de clientes da empresa.


Há poucos dias, um sequestro de BGP foi usado como parte de um ataque ao fornecedor de software de hospedagem Softaculous Ltd, a empresa por trás do instalador automático Softaculous e da plataforma de gerenciamento de máquinas virtuais Virtualizor. Em uma postagem no blog sobre o incidente, a empresa explica que um atacante usou um “certificado TLS tecnicamente válido” para seus domínios com um sequestro de BGP para distribuir um “pacote de atualização malicioso de Virtualizor” a um “pequeno número de instalações”. A empresa orienta os clientes a seguirem um passo a passo para checar se foram impactados.

A seguir, apresentamos uma análise mais detalhada de alguns dos aspectos técnicos deste incidente.

(Acesso livre, não requer assinatura)

Como o atacante sequestrou esse espaço de endereços IP?

A partir das 20h57 UTC de 28 de agosto de 2026, um novo prefixo entrou na tabela de roteamento global. O prefixo 162.55.80.0/24 foi anunciado ao longo do AS path:

… 6204 62390 24940

Este intervalo incluía endereços IP usados ​​para o endpoint de atualização do software da Softaculous, bem como para seu site de clientes e faturamento. Tratou-se de um sequestro de prefixo mais específico referente ao 162.55.0.0/16, normalmente anunciado pela Hetzner Online (AS24940). É provável que a rota tenha sido originada pelo penúltimo AS do caminho, NexonHost (AS62390), seja por uma invasão ao sistema ou por um cliente que explorou falhas em sua segurança.

As opiniões expressas pelos autores deste blog são próprias e não refletem necessariamente as opiniões de LACNIC.

0 Comments
mais antigos
mais recentes Mais votado