33小时的BGP劫持:当互联网路由成为武器——以Softaculous为例

网络安全 Sep 2, 2026加入收藏

33小时的BGP劫持:当互联网路由成为武器——以Softaculous为例
插图 : Momiji Shirogane

在33小时内,通往Softaculous的流量——这款被数百万cPanel/Plesk主机使用的网页应用安装器——被一次BGP劫持攻击悄无声息地重定向。这是全球网络托管基础设施的一处重大暴露窗口。

受影响内容:33小时的BGP劫持

在33小时内,面向Softaculous的网络流量——这款最广泛应用于共享主机(WordPress、Joomla、Drupal及400+其他应用)的网页应用安装工具之一——被悄悄重定向至恶意服务器。

此次攻击利用了BGP(边界网关协议)的结构性漏洞,该协议负责在自治系统(AS)间管理路由。攻击者通过中间AS宣布属于Softaculous的IP前缀,欺骗了部分互联网主干网路由器。合法连接被引导至攻击者控制的服务器——潜在用途包括中间人攻击、凭据收集或恶意代码分发。

影响范围

Softaculous被成千上万的主机商(cPanel、Plesk、DirectAdmin)用于安装和更新网页应用。如果你管理共享主机或转售cPanel主机,你的客户很可能正在使用Softaculous。

在这33小时内,通过Softaculous触发的任何安装或更新都可能指向被入侵的服务器。主要风险:分发的软件包中注入恶意代码。

现在该做什么

  • 重置Softaculous凭据并检查在事件窗口期间安装或更新的应用完整性
  • 在网络基础设施上启用RPKI(资源公钥基础设施)——对抗BGP劫持的基准技术防护
  • 监控BGPmon / RIPE RIS以检测自身IP前缀的异常公告
  • 在Softaculous安装中搜索恶意软件包(Softaculous直接向客户的建议)

BGP:互联网的阿喀琉斯之踝

BGP诞生于1989年,却未集成任何原生认证机制。任何拥有AS访问权限的运营商,无论出于恶意或失误,都能公告不属于自己的IP前缀。RPKI(资源公钥基础设施)可通过密码学方式验证路由公告,但尽管近年来采用率有所提升,仍未全面普及。

立即行动

  1. 确认在事件窗口期间是否有Softaculous安装或更新
  2. 重置凭据并检查已安装的软件包
  3. 在基础设施上启用RPKI(BGP路由起源验证)
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

15 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息