据Ars Technica于9月2日报道,一起利用BGP劫持发动的供应链攻击正在影响部分网络。攻击者劫持了原本用于分发云管理软件更新的IP地址,将恶意文件伪装成新版软件,推送给托管服务商、数据中心等大型基础设施公司。

报道称,攻击者身份不明,但行动协调周密。攻击利用了托管服务商Hetzner Online在路由安全设置上的弱点,并钻了获取有效TLS证书流程中的空子,成功实施BGP劫持,取得了阿联酋公司Softaculous名下IP地址的控制权。Softaculous主营Web软件安装与管理平台,也是虚拟化环境管理工具Virtualizor的开发商。这些IP地址原本用于发布软件更新,并托管客户门户与计费网站。

掌握被劫持的地址后,攻击者开始使用这些IP向不知情的用户推送伪装成更新的恶意程序。由于更新渠道通常被当作可信来源,恶意代码得以通过该渠道进入相关基础设施的网络。报道未提及具体受影响的组织机构名称及恶意软件造成的后续情况。

报道中未包含Softaculous和Hetzner Online对此次事件的回应,攻击者身份也仍属未知。在这起事件中,BGP协议信任机制与TLS证书验证流程的缺陷被串联利用,使软件更新环节成为整个攻击链条的入口。