핵심 요약
- 호스팅 관리 소프트웨어 기업 Softaculous가 BGP 하이재킹 공격을 받아 일부 시스템에 악성 업데이트를 배포당하는 사고가 발생했습니다.
- 공격자는 라우팅 탈취를 통해 정상적인 TLS 인증서까지 발급받아 암호화 통신을 뚫었으며, 이는 과거 한국 클레이스왑(KLAYswap) 해킹과 동일한 방식입니다.
- 업체 측은 일부 고객사에 악성 패키지가 전달되었음을 확인하고 영향 여부를 점검할 수 있는 보안 절차를 긴급 안내했습니다.
요약 호스팅 소프트웨어 전문 기업 Softaculous(소프트아큘러스)가 BGP(경계 경로 프로토콜) 하이재킹과 위조 TLS 인증서 발급을 결합한 정교한 공급망 공격을 받았습니다. 공격자는 Softaculous의 자동 설치기 및 가상 머신(VM) 관리 플랫폼인 Virtualizor의 업데이트 엔드포인트를 노렸으며, 일부 설치 환경에 악성 업데이트 패키지를 배포하는 데 성공했습니다.
APNIC 기술 분석에 따르면, 공격은 2026년 8월 28일 20:57 UTC에 전 세계 라우팅 테이블에 기존 Hetzner Online의 162.55.0.0/16 대역보다 더 구체적인 162.55.80.0/24 프리픽스를 공표하면서 시작되었습니다. 인터넷 라우팅의 최장 일치(longest prefix match) 원리와 RPKI ROA 설정의 허점(허용 프리픽스 범위 및 위조된 AS 경로)을 파고들어 해당 경로가 RPKI 유효 판정을 받으면서 트래픽이 공격자 측으로 대거 탈취되었습니다.
더 큰 문제는 유효한 TLS 인증서 탈취였습니다. 과거 2022년 한국의 클레이스왑(KLAYswap) 공격 사례와 유사하게, 공격자는 BGP 하이재킹으로 도메인 검증 트래픽을 가로채 정상적인 TLS 인증서를 발급받았습니다. 다중 관측 지점 검증(MPIC) 기법이 있었음에도 불구하고, 경쟁 경로가 없는 더 구체적인 프리픽스였던 탓에 공격자가 인증 쿼럼 전체를 장악할 수 있었습니다. 결국 정상 인증서로 포장된 악성 Virtualizor 업데이트가 일부 고객사 시스템에 전달되었으며, 업체 측은 침해 여부 확인 절차를 안내하고 있습니다.
Sponsored · 광고