เกิดอะไรขึ้น
ระหว่างวันที่ 28 ส.ค. 2026 เวลาประมาณ 20:57 UTC ถึง 30 ส.ค. 2026 เวลาประมาณ 06:10 UTC เครือข่าย AS62390 (NexonHost) ประกาศช่วง IP 162.55.80.0/24 ของ Hetzner โดยไม่ได้รับอนุญาต ผ่าน AS6204 (Zet.net) ทำให้การจราจรอินเทอร์เน็ตที่มุ่งไป IP เหล่านั้นถูกเบี่ยงไปยังเซิร์ฟเวอร์ของฝ่ายโจมตี ช่วง IP ดังกล่าวให้บริการระบบของ Softaculous รวมถึงจุดอัปเดตซอฟต์แวร์และพื้นที่ลูกค้า/ระบบบิลลิ่ง ฝ่ายโจมตีขอใบรับรอง TLS ที่ถูกต้องจาก Let’s Encrypt สำหรับโดเมนของบริษัท ทำให้การเชื่อมต่อที่ถูกเบี่ยงไม่ขึ้นคำเตือนใบรับรอง บริษัทยืนยันว่าแพ็กเกจอัปเดต Virtualizor ที่ถูกแก้ไขถูกส่งไปยังการติดตั้งจำนวนน้อยที่ตรวจสอบอัปเดตระหว่างที่ถูกเบี่ยง และยังไม่พบแพ็กเกจอันตรายสำหรับผลิตภัณฑ์อื่น การกำหนดเส้นทางถูกกู้คืนแล้ว
ทำไมเรื่องนี้สำคัญ
เหตุการณ์นี้สำคัญเพราะ BGP hijack สามารถเบี่ยงการจราจรไปยังเซิร์ฟเวอร์โจมตีได้โดยไม่ขึ้นคำเตือนใบรับรอง TLS เมื่อ CA validation ถูกเบี่ยงไปด้วย และจุดอัปเดตซอฟต์แวร์ถูกใช้ส่งแพ็กเกจ Virtualizor ที่ถูกแก้ไขไปยังเซิร์ฟเวอร์จำนวนน้อย ซึ่งกระทบความเชื่อมั่นในห่วงโซ่อุปทานซอฟต์แวร์และระบบกำหนดเส้นทางอินเทอร์เน็ต
ผลกระทบที่น่าจับตา
-
สำหรับธุรกิจ: ผู้ให้บริการโฮสติ้งและองค์กรที่ใช้ Virtualizor: ต้องตรวจสอบการติดตั้งและอัปเดตตามคำแนะนำ เพราะบริษัทไม่สามารถระบุรายชื่อเซิร์ฟเวอร์ที่ได้รับผลกระทบทั้งหมดได้
-
สำหรับผู้อ่าน: ผู้ใช้งานอินเทอร์เน็ตและระบบโครงสร้างพื้นฐาน: การจราจรถูกเบี่ยงไปยังเซิร์ฟเวอร์โจมตีในช่วง 28-30 ส.ค. 2026 และ CA validation ถูกเบี่ยงไปด้วย ทำให้การเชื่อมต่อไม่ขึ้นคำเตือน
มุมมองของทันเทค
บทวิเคราะห์: เหตุการณ์นี้ชี้ว่าความน่าเชื่อถือของ BGP และกระบวนการตรวจสอบโดเมนของ CA ยังเป็นจุดอ่อนที่โจมตีได้พร้อมกัน การที่ route announcement เฉพาะเจาะจงกว่าชนะการเลือกเส้นทางทำให้การจราจรถูกเบี่ยงเป็นวงกว้าง และใบรับรอง TLS ที่ถูกต้องจาก Let’s Encrypt ทำให้ผู้ใช้ไม่พบสัญญาณผิดปกติ ผู้ดูแลระบบจึงต้องตรวจสอบอัปเดตและเส้นทางเครือข่ายอย่างเข้มงวด ขณะที่ผู้ให้บริการโครงสร้างพื้นฐานควรใช้กลไกป้องกัน route hijacking และตรวจสอบความถูกต้องของอัปเดตซอฟต์แวร์
สรุปในประโยคเดียว
Softaculous ยืนยันว่าช่วง IP 162.55.80.0/24 ถูก BGP hijack ระหว่าง 28-30 ส.ค. 2026 ทำให้แพ็กเกจอัปเดต Virtualizor อันตรายถูกส่งไปยังเซิร์ฟเวอร์จำนวนน้อย