BGP hijack dirigido a Softaculous permite entregar paquete malicioso con certificado TLS válido
La empresa de software de hosting Softaculous fue víctima de un ataque que combinó un hijack BGP con la emisión de un certificado TLS legítimo para inyectar una actualización maliciosa en su plataforma Virtualizor.

Un hijack de Border Gateway Protocol (BGP) se activó el 28 de agosto de 2026, introduciendo el prefijo 162.55.80.0/24 en la tabla de enrutamiento global. El anuncio, propagado con la ruta AS path <…6204 62390 24940>, fue considerado RPKI‑válido porque el AS origin era AS 24940, el propietario legítimo de 162.55.0.0/16.
El atacante aprovechó la ausencia de un prefijo más específico para desplazar el tráfico destinado a los puntos finales de actualización de Softaculous y a sus sitios de cliente y facturación. La propagación del prefijo hijacked se evidenció en la visualización de Kentik: pulsó varias veces entre el 28 y el 30 de agosto antes de que AS 24940 volviera a anunciar el rango y el hijack fuera retirado. La ruta siguió siendo anunciada por AS 24940 en el momento de redactar el informe.
Para que el ataque fuera efectivo, el atacante también obtuvo un certificado TLS válido. El mismo mecanismo se usó en el ataque de 2022 contra KLAYswap, donde se explotó la confianza de TLS en la infraestructura de enrutamiento. El atacante interceptó las peticiones de validación de certificados, se hizo pasar por el dominio objetivo y emitió un certificado fraudulento. Con él, sirvió una actualización de Virtualizor que contenía código malicioso.
Let’s Encrypt ha adoptado la técnica Multi‑Perspective Issuance Corroboration (MPIC), que valida el control de dominio desde múltiples puntos geográficos y requiere un quorum antes de emitir. En este caso, la ruta hijacked alcanzó un quorum global, el cual estaba bajo control del atacante, por lo que MPIC no detectó la anomalía.
Softaculous recomienda a sus clientes que verifiquen la presencia del prefijo 162.55.80.0/24 en su tabla de rutas y que revisen los certificados emitidos para sus dominios. El incidente subraya la vulnerabilidad de la dependencia de TLS en la ruta de enrutamiento y la necesidad de reforzar la validación de rutas, quizá mediante ROAs más restrictivas y la adopción de MPIC.
Para profundizar en el caso de KLAYswap y la técnica MPIC, consulta el post de Princeton y la documentación de Let’s Encrypt.
