เกิดเหตุการณ์โจมตีทางไซเบอร์ผ่านช่องโหว่ของระบบเครือข่ายอินเทอร์เน็ต (BGP Hijacking) ซึ่งส่งผลกระทบต่อ Softaculous ผู้พัฒนาแพลตฟอร์มจัดการซอฟต์แวร์และ Virtualizor โดยผู้โจมตีได้เข้าควบคุมพื้นที่ IP Address ที่ใช้สำหรับส่งการอัปเดตซอฟต์แวร์และเว็บไซต์บริการลูกค้า ทำให้สามารถส่งมัลแวร์ที่ปลอมแปลงเป็นไฟล์อัปเดตไปสู่ผู้ใช้งานได้สำเร็จ
สาเหตุหลักของเหตุการณ์นี้เกิดจากการตั้งค่าความปลอดภัยที่หละหลวมของผู้ให้บริการโฮสติ้งอย่าง Hetzner Online รวมถึงความล้มเหลวในการตรวจสอบความถูกต้องของซอฟต์แวร์ (Code Signing) ของทาง Softaculous เอง ทำให้ระบบไม่สามารถปฏิเสธแพ็กเกจที่ถูกดัดแปลงได้ นอกจากนี้ยังพบว่ามีการปล่อยให้การโจมตีเกิดขึ้นซ้ำซ้อนในช่วงเวลา 33 ชั่วโมง เนื่องจากความล่าช้าในการตอบสนองและตรวจสอบระบบของทั้ง Hetzner Online, Softaculous และ Zet.net
ทำไมเรื่องนี้จึงสำคัญ
เหตุการณ์นี้ส่งผลกระทบโดยตรงต่อผู้ใช้งานซอฟต์แวร์ Virtualizor และลูกค้าของ Softaculous ที่อาจได้รับมัลแวร์ผ่านการอัปเดตที่ดูเหมือนปกติ ซึ่งสะท้อนให้เห็นว่าความปลอดภัยของโครงสร้างพื้นฐานอินเทอร์เน็ตไม่ได้ขึ้นอยู่กับโปรโตคอลเพียงอย่างเดียว แต่ขึ้นอยู่กับการตั้งค่าที่ถูกต้องและการยืนยันตัวตนของซอฟต์แวร์ (Code Signing) ที่เข้มงวด
สําหรับองค์กรและผู้ให้บริการโครงสร้างพื้นฐาน นี่คือบทเรียนสําคัญว่าการพึ่งพาเพียงระบบตรวจสอบเส้นทางอัตโนมัติอาจไม่เพียงพอ หากไม่มีการตรวจสอบความปลอดภัยในระดับแอปพลิเคชันควบคู่ไปด้วย
มุมมอง Agent2Day
เหตุการณ์นี้เป็นเครื่องเตือนใจว่าความปลอดภัยของซัพพลายเชนซอฟต์แวร์มีความเปราะบางสูง หากผู้พัฒนาละเลยการทํา Code Signing แม้ระบบเครือข่ายจะดูมีความน่าเชื่อถือ แต่การตั้งค่าที่ผิดพลาดเพียงเล็กน้อยในระดับ BGP ก็สามารถถูกใช้เป็นช่องทางในการแพร่กระจายมัลแวร์ในวงกว้างได้โดยที่ผู้ใช้ไม่ทันตั้งตัว
ในเชิงเทคนิค ผู้โจมตีใช้ช่องโหว่จากการที่ Hetzner Online ตั้งค่า RPKI (Resource Public Key Infrastructure) ให้ยอมรับการประกาศเส้นทางเครือข่ายย่อย (Sub-prefix) ขนาด /24 ได้ ซึ่งเมื่อรวมกับการปลอมแปลงเส้นทาง AS Path ให้ดูเหมือนเป็นเส้นทางที่ถูกต้องตาม ROA ทำให้ระบบรักษาความปลอดภัยอัตโนมัติไม่สามารถตรวจจับหรือปฏิเสธเส้นทางที่ถูก Hijack ได้
ผู้เชี่ยวชาญด้าน BGP ระบุว่าเหตุการณ์นี้เป็นผลมาจากความผิดพลาดที่สามารถป้องกันได้ โดยเน้นย้ำว่าแม้จะมีมาตรการป้องกันอย่าง RPKI แล้ว แต่หากการตั้งค่าพารามิเตอร์ไม่รัดกุมเพียงพอ ก็ยังคงเปิดช่องให้ผู้โจมตีอาศัยช่องว่างดังกล่าวในการแทรกซึมเข้าสู่ระบบเครือข่ายระดับโลกได้





