33 часа отклонения BGP на Softaculous: когда маршрутизация Интернета становится оружием

Кибербезопасность Sep 2, 2026В закладки

33 часа отклонения BGP на Softaculous: когда маршрутизация Интернета становится оружием
Иллюстрация : Momiji Shirogane

В течение 33 часов трафик к Softaculous — установщику веб-приложений, используемому миллионами хостинг-провайдеров cPanel/Plesk — был незаметно перенаправлен в результате атаки BGP hijack. Это крупное окно уязвимости в критической инфраструктуре глобального веб-хостинга.

Что: 33 часа BGP-перенаправления

В течение 33 часов сетевой трафик, направленный к Softaculous — одному из самых распространённых установщиков веб-приложений в shared-хостинге (WordPress, Joomla, Drupal и более 400 других приложений) — был незаметно перенаправлен на вредоносные серверы.

Атака использует структурную уязвимость протокола BGP (Border Gateway Protocol), который управляет маршрутизацией между автономными системами (AS) в Интернете. Злоумышленник объявил IP-префиксы, принадлежащие Softaculous, через промежуточную AS, обманув маршрутизаторы части интернет-магистрали. Легитимные соединения перенаправлялись на сервер под чужим контролем — потенциально для атаки "человек посередине", сбора учётных данных или распространения изменённого кода.

Кого это касается

Softaculous используется тысячами хостинг-провайдеров (cPanel, Plesk, DirectAdmin) для установки и обновления веб-приложений. Если вы управляете shared-хостингом или перепродаёте хостинг cPanel, ваши клиенты, скорее всего, используют Softaculous.

В течение этих 33 часов любая установка или обновление через Softaculous могло быть перенаправлено на скомпрометированный сервер. Основной риск: внедрение кода в распространяемые пакеты.

Что делать сейчас

  • Сбросить учётные данные Softaculous и проверить целостность приложений, установленных или обновлённых в период инцидента
  • Включить RPKI (Resource Public Key Infrastructure) в своей сетевой инфраструктуре — эталонную техническую защиту от BGP-перенаправлений
  • Мониторить BGPmon / RIPE RIS для обнаружения аномальных объявлений ваших IP-префиксов
  • Искать вредоносные пакеты в установках Softaculous (прямой совет от Softaculous своим клиентам)

BGP: ахиллесова пята Интернета

BGP был разработан в 1989 году и не имеет встроенных механизмов аутентификации. Любой оператор с доступом к AS может, по ошибке или намеренно, объявить IP-префиксы, ему не принадлежащие. RPKI (Resource Public Key Infrastructure) позволяет криптографически проверять объявления маршрутов, но его внедрение остаётся частичным, несмотря на заметный прогресс в последние годы.

Что делать сейчас

  1. Проверить, происходили ли установки или обновления Softaculous в период инцидента
  2. Сбросить учётные данные и проверить установленные пакеты
  3. Включить валидацию RPKI (проверку происхождения маршрутов BGP) в своей инфраструктуре
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

15 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация