📅 Contexte : Cet article, publié le 31 août 2026 par BGPHorizon, est une analyse technique post-incident d’un détournement BGP ayant affecté l’espace d’adressage d’Hetzner utilisé par Softaculous et Virtualizor entre le 28 et le 30 août 2026.
🎯 Nature de l’attaque : L’attaquant a réalisé un hijack BGP de type forged-origin more-specific, particulièrement furtif car il contourne les deux mécanismes de détection les plus courants :
- Pas de conflit MOAS : l’AS d’origine légitime (AS24940, Hetzner) a été conservé en fin de chemin AS, rendant l’annonce indiscernable d’une annonce légitime pour les contrôles basés sur l’origine.
- Validation RPKI réussie : le ROA Hetzner couvrant
162.55.0.0/16avec max-length/24et origin AS24940 a été satisfait exactement par la route forgée. - More-specific gagnant : le préfixe
162.55.80.0/24(jamais annoncé auparavant) a systématiquement remporté la sélection de route face au/16légitime.
🔗 Chaîne d’injection : Le réseau injecteur identifié est AS62390 (NexonHost), atteignant le réseau via le transit AS6204 (Zet.net). La signature caractéristique du chemin AS est ... 6204 62390 24940.
⏱️ Chronologie en deux vagues :
- Vague 1 : 28 août ~21:00 UTC → 29 août ~08:50 UTC
- Lull : 29 août ~09:00 → ~20:00 UTC (Hetzner annonce brièvement le
/24en contre-mesure) - Vague 2 : 29 août ~20:00 UTC → 30 août ~06:00 UTC
- Restauration : 30 août ~06:10 UTC
💥 Impact : Pendant ~33 heures cumulées, le trafic vers ces adresses a été dévié vers un serveur attaquant. L’attaquant a obtenu un certificat TLS Let’s Encrypt frauduleux pour les domaines affectés, et un paquet de mise à jour malveillant a été distribué à un nombre limité d’installations Virtualizor. Un service systemd malveillant nommé java-jre-update.service a été déposé sur les serveurs compromis.
📡 Détection BGPHorizon : La plateforme a déclenché une alerte de type origin_mismatch_new à 20:57:30 UTC le 28 août, corroborée par 176 pairs distincts sur 24 collecteurs, au moment exact du début du hijack. Le signal clé est l’historique : 162.55.80.0/24 n’avait jamais existé dans les 15 mois d’historique de routage précédents.
📄 Type d’article : Analyse technique et démonstration de capacité de détection BGP, s’appuyant sur un incident réel pour illustrer les limites de RPKI ROV et l’intérêt du monitoring historique des préfixes.
🧠 TTPs et IOCs détectés
TTP
- T1557 — Adversary-in-the-Middle (Collection)
- T1584.007 — Compromise Infrastructure: Network Devices (Resource Development)
- T1588.004 — Obtain Capabilities: Digital Certificates (Resource Development)
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
IOC
- Fichiers :
java-jre-update.service
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ bgphorizon.com — source non référencée (0pts)
- ✅ 11248 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://bgphorizon.com/blog/virtualizor-bgp-hijack-august-2026