BGP劫持33小时窃取TLS证书
推荐指数 71.0 NO. 026 · 2026.09.02
发布2026/09/01
为什么值得看
攻击者通过BGP路由劫持Softaculous的Hetzner IP段,劫持流量并骗取Let's Encrypt证书,向Virtualizor用户推送恶意更新包。这是基础设施层攻击的典型样本,暴露自动证书验证在路由劫持下的脆弱性。
编辑判断
这次攻击最危险的不是BGP劫持本身,而是Let's Encrypt的HTTP-01验证被一并绕过——攻击者无需入侵域名DNS,只需劫持IP段就能拿到有效证书。这意味着任何依赖自动证书颁发的基础设施都暴露在类似的供应链风险中。
如果你在用Certbot或类似工具做自动化证书管理,建议评估是否启用DNS-01验证作为备选,或在关键系统上增加证书透明度日志监控。对于托管服务商,这次事件也说明上游单点依赖的风险:Hetzner作为基础设施商被劫持,下游Softaculous完全被动。