Un atacante utilizó un secuestro de BGP y certificados TLS válidos para distribuir paquetes maliciosos de la plataforma Virtualizor de Softaculous Ltd. El incidente, documentado por la empresa, comenzó el 28 de agosto de 2026 a las 20:57 UTC, cuando se anunció la ruta 162.55.80.0/24 a través de la red de NexonHost (AS62390). Esta ruta fue más específica que la legítima de Hetzner Online (AS24940), lo que la hizo preferida por los routers debido a la política de coincidencia de prefijo más largo. Además, el atacante forjó el número de sistema autónomo (ASN) final para que la ruta fuera válida según RPKI, evitando su bloqueo por parte de los proveedores de red.
El ataque no solo dependía del BGP, sino también de la obtención de certificados TLS válidos para los dominios de Softaculous. Este fallo explota la confianza en la infraestructura de enrutamiento, similar a la vulnerabilidad explotada en 2022 contra KLAYswap. Aunque Let's Encrypt implementa la Validación de Corrobóración de Emisión Multi-Perspectiva (MPIC) para mitigar este riesgo, el alcance global de la ruta secuestrada creó un quórum controlado por el atacante, permitiendo la emisión de certificados válidos. El ataque se detuvo temporalmente cuando Hetzner Online reanunció la ruta legítima, pero el incidente resalta la necesidad de políticas de ROA más estrictas y la dependencia crítica de la seguridad de TLS en la infraestructura de enrutamiento.
