BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific

📅 Contexte : Cet article, publié le 31 août 2026 par BGPHorizon, est une analyse technique post-incident d’un détournement BGP ayant affecté l’espace d’adressage d’Hetzner utilisé par Softaculous et Virtualizor entre le 28 et le 30 août 2026. 🎯 Nature de l’attaque : L’attaquant a réalisé un hijack BGP de type forged-origin more-specific, particulièrement furtif car il contourne les deux mécanismes de détection les plus courants : Pas de conflit MOAS : l’AS d’origine légitime (AS24940, Hetzner) a été conservé en fin de chemin AS, rendant l’annonce indiscernable d’une annonce légitime pour les contrôles basés sur l’origine. Validation RPKI réussie : le ROA Hetzner couvrant 162.55.0.0/16 avec max-length /24 et origin AS24940 a été satisfait exactement par la route forgée. More-specific gagnant : le préfixe 162.55.80.0/24 (jamais annoncé auparavant) a systématiquement remporté la sélection de route face au /16 légitime. 🔗 Chaîne d’injection : Le réseau injecteur identifié est AS62390 (NexonHost), atteignant le réseau via le transit AS6204 (Zet.net). La signature caractéristique du chemin AS est ... 6204 62390 24940. ...

1 septembre 2026 · 3 min
Dernière mise à jour le: 1 septembre 2026 📝