Un secuestro BGP redirigió durante 33 horas el tráfico de Softaculous a un atacante

Fuentes: BGP hijack diverted Softaculous traffic to an attacker for 33 hours

Softaculous ha confirmado que entre el 28 de agosto de 2026 a las 20:57 UTC y el 30 de agosto a las 06:10 UTC un bloque de direcciones IP de su infraestructura en Hetzner (162.55.80.0/24) sufrió un secuestro de BGP: la red AS62390 (NexonHost) anunció sin permiso ese espacio de direcciones a través del proveedor de tránsito AS6204 (Zet.net), desviando el tráfico legítimo hacia un servidor controlado por un atacante. Como el anuncio era más específico que el de Hetzner para el bloque 162.55.0.0/16, prevaleció en la selección de rutas BGP en prácticamente toda la internet. El atacante obtuvo un certificado TLS válido de Let's Encrypt para los dominios de Softaculous al aprovechar que la validación de dominio también viajaba por la ruta secuestrada, por lo que las conexiones afectadas no mostraron ninguna advertencia de certificado.

Durante las dos oleadas del incidente —de unas 12 y 10 horas, separadas por una pausa de unas 11 horas— los datos de RIPE RIS muestran que la ruta maliciosa fue aceptada por la práctica totalidad de los 368 peers de la red de colectores, con una cuota máxima de pares desviados cercana al 72% del total cuando la oleada estaba activa. Softaculous confirma que se sirvió un paquete de actualización malicioso de Virtualizor a un pequeño número de instalaciones que comprobaron actualizaciones mientras su tráfico estaba desviado; los registros internos no permiten reconstruir la lista exacta de servidores afectados. El enrutamiento quedó totalmente restaurado el 30 de agosto a las 06:10 UTC y la empresa recomienda a todos los operadores de Virtualizor que apliquen las comprobaciones publicadas en su aviso.