<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Forged-Origin on CyberVeille</title>
    <link>https://cyberveille.ch/tags/forged-origin/</link>
    <description>Recent content in Forged-Origin on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/forged-origin/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>BGP Hijacking Hetzner/Virtualizor (août 2026) : détournement furtif par forged-origin et more-specific</title>
      <link>https://cyberveille.ch/posts/2026-09-01-bgp-hijacking-hetzner-virtualizor-aout-2026-detournement-furtif-par-forged-origin-et-more-specific/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-01-bgp-hijacking-hetzner-virtualizor-aout-2026-detournement-furtif-par-forged-origin-et-more-specific/</guid>
      <description>&lt;p&gt;📅 &lt;strong&gt;Contexte&lt;/strong&gt; : Cet article, publié le 31 août 2026 par BGPHorizon, est une analyse technique post-incident d&amp;rsquo;un détournement BGP ayant affecté l&amp;rsquo;espace d&amp;rsquo;adressage d&amp;rsquo;Hetzner utilisé par Softaculous et Virtualizor entre le 28 et le 30 août 2026.&lt;/p&gt;
&lt;p&gt;🎯 &lt;strong&gt;Nature de l&amp;rsquo;attaque&lt;/strong&gt; : L&amp;rsquo;attaquant a réalisé un &lt;strong&gt;hijack BGP de type forged-origin more-specific&lt;/strong&gt;, particulièrement furtif car il contourne les deux mécanismes de détection les plus courants :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Pas de conflit MOAS&lt;/strong&gt; : l&amp;rsquo;AS d&amp;rsquo;origine légitime (AS24940, Hetzner) a été conservé en fin de chemin AS, rendant l&amp;rsquo;annonce indiscernable d&amp;rsquo;une annonce légitime pour les contrôles basés sur l&amp;rsquo;origine.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Validation RPKI réussie&lt;/strong&gt; : le ROA Hetzner couvrant &lt;code&gt;162.55.0.0/16&lt;/code&gt; avec max-length &lt;code&gt;/24&lt;/code&gt; et origin AS24940 a été satisfait exactement par la route forgée.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;More-specific gagnant&lt;/strong&gt; : le préfixe &lt;code&gt;162.55.80.0/24&lt;/code&gt; (jamais annoncé auparavant) a systématiquement remporté la sélection de route face au &lt;code&gt;/16&lt;/code&gt; légitime.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;🔗 &lt;strong&gt;Chaîne d&amp;rsquo;injection&lt;/strong&gt; : Le réseau injecteur identifié est &lt;strong&gt;AS62390 (NexonHost)&lt;/strong&gt;, atteignant le réseau via le transit &lt;strong&gt;AS6204 (Zet.net)&lt;/strong&gt;. La signature caractéristique du chemin AS est &lt;code&gt;... 6204 62390 24940&lt;/code&gt;.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
