📅 Contexte : Cet article, publié le 31 août 2026 par BGPHorizon, est une analyse technique post-incident d’un détournement BGP ayant affecté l’espace d’adressage d’Hetzner utilisé par Softaculous et Virtualizor entre le 28 et le 30 août 2026.

🎯 Nature de l’attaque : L’attaquant a réalisé un hijack BGP de type forged-origin more-specific, particulièrement furtif car il contourne les deux mécanismes de détection les plus courants :

  • Pas de conflit MOAS : l’AS d’origine légitime (AS24940, Hetzner) a été conservé en fin de chemin AS, rendant l’annonce indiscernable d’une annonce légitime pour les contrôles basés sur l’origine.
  • Validation RPKI réussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a été satisfait exactement par la route forgée.
  • More-specific gagnant : le préfixe 162.55.80.0/24 (jamais annoncé auparavant) a systématiquement remporté la sélection de route face au /16 légitime.

🔗 Chaîne d’injection : Le réseau injecteur identifié est AS62390 (NexonHost), atteignant le réseau via le transit AS6204 (Zet.net). La signature caractéristique du chemin AS est ... 6204 62390 24940.

⏱️ Chronologie en deux vagues :

  • Vague 1 : 28 août ~21:00 UTC → 29 août ~08:50 UTC
  • Lull : 29 août ~09:00 → ~20:00 UTC (Hetzner annonce brièvement le /24 en contre-mesure)
  • Vague 2 : 29 août ~20:00 UTC → 30 août ~06:00 UTC
  • Restauration : 30 août ~06:10 UTC

💥 Impact : Pendant ~33 heures cumulées, le trafic vers ces adresses a été dévié vers un serveur attaquant. L’attaquant a obtenu un certificat TLS Let’s Encrypt frauduleux pour les domaines affectés, et un paquet de mise à jour malveillant a été distribué à un nombre limité d’installations Virtualizor. Un service systemd malveillant nommé java-jre-update.service a été déposé sur les serveurs compromis.

📡 Détection BGPHorizon : La plateforme a déclenché une alerte de type origin_mismatch_new à 20:57:30 UTC le 28 août, corroborée par 176 pairs distincts sur 24 collecteurs, au moment exact du début du hijack. Le signal clé est l’historique : 162.55.80.0/24 n’avait jamais existé dans les 15 mois d’historique de routage précédents.

📄 Type d’article : Analyse technique et démonstration de capacité de détection BGP, s’appuyant sur un incident réel pour illustrer les limites de RPKI ROV et l’intérêt du monitoring historique des préfixes.

🧠 TTPs et IOCs détectés

TTP

  • T1557 — Adversary-in-the-Middle (Collection)
  • T1584.007 — Compromise Infrastructure: Network Devices (Resource Development)
  • T1588.004 — Obtain Capabilities: Digital Certificates (Resource Development)
  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)

IOC

  • Fichiers : java-jre-update.service

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 46/100 (moyenne)

  • ⬜ bgphorizon.com — source non référencée (0pts)
  • ✅ 11248 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://bgphorizon.com/blog/virtualizor-bgp-hijack-august-2026