El objetivo del último secuestro de BGP fue un proveedor de software de alojamiento

10/09/2026

El objetivo del último secuestro de BGP fue un proveedor de software de alojamiento
Imagen asistida/creada por IA

El objetivo del último secuestro de BGP fue un proveedor de software de alojamiento

Por Doug Madory, director de análisis de Internet, Kentik

Este artículo se publicó originalmente en el Blog de Kentik

Resumen

Este artículo analiza los detalles técnicos del secuestro de BGP dirigido contra Softaculous Ltd., la empresa detrás del instalador automático Softaculous y de la plataforma de gestión de máquinas virtuales Virtualizor. El secuestro permitió que un atacante obtuviera de manera fraudulenta un certificado TLS y lo usara para distribuir una actualización maliciosa de Virtualizor a una parte de los clientes de la empresa.


Hace apenas unos días, se utilizó un secuestro de BGP como parte de un ataque contra el proveedor de software de alojamiento Softaculous Ltd., la empresa detrás del instalador automático Softaculous y de la plataforma de gestión de máquinas virtuales Virtualizor. En un artículo sobre el incidente, la empresa explica que un atacante combinó un “certificado TLS técnicamente válido” para sus dominios con un secuestro de BGP para distribuir un “paquete de actualización malicioso de Virtualizor” a un “pequeño número de instalaciones”. También recomienda a sus clientes seguir una serie de pasos para verificar si fueron afectados.

A continuación, analizamos con mayor detalle algunos de los aspectos técnicos de este incidente.

(Acceso libre, no requiere suscripción)

¿Cómo secuestró el atacante este espacio de direcciones IP?

A partir de las 20:57 UTC del 28 de agosto de 2026, ingresó un nuevo prefijo a la tabla de enrutamiento global. Se anunció el rango 162.55.80.0/24 a lo largo del AS path:

… 6204 62390 24940

Este rango incluía direcciones IP utilizadas para el endpoint de actualización del software de Softaculous, así como para su portal de clientes y facturación. Fue un secuestro más específico del rango 162.55.0.0/16, que normalmente origina Hetzner Online (AS24940). Es probable que la ruta se originara en el penúltimo AS del camino, NexonHost (AS62390), ya sea debido a un ataque o a que algún cliente aprovechó vulnerabilidades en su seguridad.

El secuestro también incluyó un AS path con un origen falsificado. Al añadir 24940 como el ASN situado más a la derecha del camino, el atacante consiguió que la ruta se considerara válida para RPKI por dos motivos: el ROA exigía que el origen fuera AS24940 y además permitía que la longitud de prefijo estuviera entre 24 y 16. Por lo tanto, los sistemas autónomos que descartan rutas no válidas para RPKI no tenían motivos para rechazarla.

Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.

0 Comments
Oldest
Newest Most Voted