Vụ chiếm quyền BGP kéo dài 33 giờ nhắm vào Softaculous gây chấn động giới hosting

01 tháng 9, 2026·5 phút đọc

Softaculous và Virtualizor đang khẩn cấp yêu cầu khách hàng đặt lại mật khẩu và kiểm tra máy chủ sau khi một vụ chiếm quyền BGP kéo dài 33 giờ làm chệch hướng lưu lượng truy cập và phát tán mã độc đến một số hệ thống. Kẻ tấn công đã lợi dụng sơ hở trong giao thức BGP và chứng chỉ TLS không hợp lệ để thực hiện cuộc tấn công tinh vi.

Vụ chiếm quyền BGP kéo dài 33 giờ nhắm vào Softaculous gây chấn động giới hosting

Vụ chiếm quyền BGP kéo dài 33 giờ nhắm vào Softaculous gây chấn động giới hosting

Softaculous và Virtualizor đang khẩn cấp yêu cầu khách hàng đặt lại mật khẩu và kiểm tra máy chủ sau khi một vụ chiếm quyền BGP kéo dài 33 giờ làm chệch hướng lưu lượng truy cập và phát tán mã độc đến một số hệ thống. Kẻ tấn công đã lợi dụng sơ hở trong giao thức BGP và chứng chỉ TLS không hợp lệ để thực hiện cuộc tấn công tinh vi.

Diễn biến vụ việc

Softaculous – công ty chuyên phát triển phần mềm cho ngành web hosting, cùng với Virtualizor – bảng điều khiển quản lý VPS, đã trở thành mục tiêu của một vụ chiếm quyền BGP (BGP hijack) nghiêm trọng. Vụ việc bắt đầu vào khoảng 20:57 UTC ngày 28/8, khi một mạng lưới không liên quan bắt đầu công bố một dải địa chỉ IP của Hetzner – nhà cung cấp hạ tầng upstream của Softaculous, làm chệch hướng lưu lượng truy cập đến máy chủ của kẻ tấn công.

Các địa chỉ bị ảnh hưởng bao gồm hệ thống cập nhật phần mềm của Virtualizor và trang web quản lý khách hàng của Softaculous.

Cách thức tấn công

Kẻ tấn công đã thực hiện cuộc chiếm quyền BGP bằng cách công bố một dải địa chỉ IP cụ thể hơn so với thông thường Hetzner quảng bá. Theo cơ chế định tuyến BGP tiêu chuẩn, route cụ thể hơn sẽ được ưu tiên ở bất kỳ nơi nào nó được chấp nhận.

Điều đáng lo ngại là kẻ tấn công còn có thể lấy được chứng chỉ TLS hợp lệ từ Let's Encrypt do quá trình xác minh quyền sở hữu tên miền tự động của tổ chức này cũng bị chệch hướng qua cuộc tấn công.

Điều này cho phép các kết nối bị ảnh hưởng đến máy chủ của kẻ tấn công mà không kích hoạt cảnh báo chứng chỉ mà người dùng có thể nhận thấy.

Hai đợt tấn công liên tiếp

Theo dòng thời gian từ nhà cung cấp, route trái phép ban đầu được "chấp nhận bởi hầu hết mọi điểm quan sát internet nhận được nó", tuy nhiên nó dao động liên tục thay vì duy trì ổn định.

  • Đợt 1: Softaculous báo cáo vụ việc cho Hetzner lúc 08:50 UTC ngày 29/8. Hetzner bắt đầu trực tiếp công bố cùng dải địa chỉ cụ thể, giảm thiểu sự chệch hướng gần như về 0 trong khoảng 11 giờ.
  • Đợt 2: Route trái phép quay lại lúc khoảng 20:00 UTC, gây ra đợt tấn công thứ hai kéo dài khoảng 10 giờ.
  • Route bị rút hoàn toàn từ 05:50 đến 06:10 UTC ngày 30/8, sau đó định tuyến toàn cầu được khôi phục bình thường.

Mức độ ảnh hưởng

Softaculous ước tính rằng trong thời gian bất kỳ đợt tấn công nào diễn ra, một máy chủ cụ thể có khoảng 72% khả năng nằm trên mạng lưới định tuyến dải địa chỉ bị ảnh hưởng qua kẻ tấn công. Con số này dựa trên tỷ lệ peer thu thập định tuyến RIPE mang route bị chiếm quyền, không phải khối lượng lưu lượng bị chặn.

Hướng dẫn khẩn cấp cho khách hàng

Softaculous đưa ra các khuyến cáo cụ thể:

  • Đặt lại mật khẩu ngay lập tức nếu đã đăng nhập vào khu vực khách hàng trong thời gian xảy ra sự cố, cũng như ở bất kỳ nơi nào khác sử dụng lại mật khẩu đó.
  • Kiểm tra sao kê thẻ tín dụng nếu nhập thông tin thẻ trong cùng khoảng thời gian. Softaculous cho biết họ không xử lý thẻ trên máy chủ của mình mà sử dụng cổng thanh toán, nhưng phiên bị ảnh hưởng có thể bị chệch hướng trước khi đến được cổng thanh toán.
  • Kiểm tra mã độc: Nhà cung cấp xác nhận một gói cập nhật Virtualizor độc hại đã được phát tán đến một số hệ thống cài đặt có quá trình kiểm tra cập nhật đi qua máy chủ của kẻ tấn công.

Chỉ báo xâm nhập và biện pháp khắc phục

Softaculous xác định một systemd unit tại /etc/systemd/system/java-jre-update.service là chỉ báo xâm nhập (IoC). Các nhà điều hành phát hiện file này được khuyến cáo không xóa ngay lập tức mà nên liên hệ với nhà cung cấp để bảo quản bằng chứng.

Các nhà điều hành Virtualizor nên:

  • Xoay vòng và giới hạn thông tin xác thực API
  • Kiểm tra khóa SSH và tài khoản không xác định
  • Rà soát tác vụ đã lên lịch và kết nối ra ngoài
  • Tạo lại khóa API khu vực khách hàng

Softaculous đang vô hiệu hóa các phiên khu vực khách hàng được tạo trong thời gian xảy ra sự cố. Hiện chưa có thông tin về số lượng khách hàng đã tải gói cập nhật độc hại, nhưng nhà cung cấp xác nhận các ca nhiễm được xác nhận chỉ ở mức "một số máy chủ" chứ không phải toàn bộ người dùng Virtualizor.

Đây là một lời cảnh báo nghiêm túc về lỗ hổng bảo mật trong giao thức BGP và tầm quan trọng của việc xác minh mã nguồn và gói cập nhật trong chuỗi cung ứng phần mềm. Các nhà cung cấp dịch vụ hosting tại Việt Nam cũng nên kiểm tra lại quy trình bảo mật của mình trước nguy cơ tương tự.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗