Desvio de BGP expõe falhas e permite infecção de redes legítimas
Aprofundamento CEVIU
Aprofundamento
Um ataque de desvio de BGP contra a Softaculous expõe a fragilidade da infraestrutura de rede e da cadeia de suprimentos de software. A ação comprometeu o prefixo 162.55.80.0/24, redirecionando o tráfego de atualização do Virtualizor para servidores maliciosos. Este incidente é um lembrete severo de que a segurança não se resume a uma única camada, mas a um conjunto de defesas interligadas.
A Hetzner, provedora de hospedagem, inadvertidamente facilitou o ataque ao aceitar rotas /24 em suas configurações RPKI, permitindo que um caminho AS falsificado correspondesse à sua ROA. Isso permitiu aos atacantes obter certificados TLS legítimos durante o desvio. Além disso, a falha do Virtualizor em verificar criptograficamente os pacotes de atualização agravou a situação, uma falha que o CEVIU News já destacou em outras coberturas sobre ataques à cadeia de suprimentos, como na matéria de 26 de maio de 2026 sobre pacotes maliciosos em npm, PyPI e Crates.io, e na de 16 de junho de 2026, que abordou falhas em bloqueios de extensões do VS Code.
O que mudou
A adoção do RPKI (Resource Public Key Infrastructure) foi um avanço significativo para a segurança do BGP, visando mitigar desvios. Contudo, este incidente demonstrou uma evolução preocupante: atacantes contornaram o RPKI não por uma falha no protocolo em si, mas por uma configuração inadequada da Hetzner. Ao permitir a aceitação de prefixos /24 em sua ROA, a Hetzner criou uma brecha que invalidou a proteção pretendida pelo RPKI, mostrando que a eficácia da ferramenta depende diretamente da sua implementação correta. O que era para ser uma barreira robusta tornou-se uma porta entreaberta por um detalhe técnico de configuração.
Por que isso importa
Este ataque tem implicações graves para a segurança corporativa, principalmente para empresas que dependem de softwares de gerenciamento de infraestrutura como o Virtualizor. A dificuldade da Softaculous em identificar todos os servidores afetados sublinha a complexidade de resposta a incidentes de cadeia de suprimentos. Organizações devem reforçar a validação criptográfica de atualizações e auditar rigorosamente as configurações de segurança de seus provedores de rede, como as políticas de RPKI. A confiança em atualizações de software é um pilar da cibersegurança, e a quebra dessa confiança pode ter consequências devastadoras, desde a instalação de malwares até o roubo de dados sensíveis.
Linha do tempo
Vulnerabilidade 'Underminr' revelada, explorando infraestrutura CDN.
Ataque 'TrapDoor' contamina pacotes em repositórios de software (npm, PyPI, Crates.io).
Ataque à cadeia de suprimentos do VS Code expõe falhas em bloqueios de extensões.
Hackers inserem backdoors em instaladores de clientes TrueConf.
Campanha 'StopAndProtect' compromete sites WordPress com malware sofisticado.
Alerta sobre vulnerabilidade crítica em MLflow (CVE-2026-64849).
Desvio de BGP compromete Softaculous, entregando atualizações maliciosas via Virtualizor.
Perguntas frequentes
O que é um desvio de BGP (BGP Hijacking)?
Um desvio de BGP ocorre quando um atacante anuncia indevidamente blocos de endereços IP que não lhe pertencem. Isso faz com que o tráfego da internet, que deveria ir para os IPs legítimos, seja redirecionado para a infraestrutura do atacante, permitindo interceptação ou manipulação de dados. Este ataque explorou essa técnica para desviar atualizações de software.
Como as proteções RPKI foram contornadas neste ataque?
O RPKI (Resource Public Key Infrastructure) usa certificados para validar a origem das rotas BGP. No entanto, a Hetzner permitiu em suas configurações RPKI que prefixos /24 fossem considerados válidos. Com um caminho AS forjado que correspondia a essa configuração, os atacantes conseguiram anunciar um prefixo mais específico, contornando a validação e fazendo com que roteadores preferissem a rota maliciosa.
Qual a conexão deste incidente com ataques à cadeia de suprimentos?
Este desvio de BGP é um ataque à cadeia de suprimentos porque ele comprometeu o processo de entrega de atualizações do Virtualizor, um componente crítico para muitas infraestruturas. Ao redirecionar o tráfego, os atacantes puderam fornecer atualizações maliciosas, infectando os sistemas dos clientes da Softaculous. É um método de ataque similar, no resultado, aos ataques a repositórios de pacotes ou instaladores de software já noticiados pelo CEVIU News.
O que as empresas que usam o Virtualizor devem fazer?
A Softaculous alertou que não pode identificar todos os servidores afetados. Clientes devem verificar urgentemente seus sistemas em busca de sinais de comprometimento, incluindo logs de atualização e comportamento incomum de rede ou sistema. Recomenda-se implementar validação criptográfica para futuras atualizações e monitorar de perto o tráfego de rede para detectar desvios de rota.
Fontes
- arstechnica.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 03 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

