Un secuestro de 33 horas al propio tráfico de Softaculous
Entre las 20:57 UTC del 28 de agosto y las 06:10 UTC del 30 de agosto de 2026, un atacante secuestró el enrutamiento BGP de un bloque de direcciones IP alojadas en Hetzner y pertenecientes a Softaculous, la empresa detrás del panel de control VPS Virtualizor, muy utilizado en todo el mundo. La red fraudulenta AS62390, que operaba bajo el nombre NexonHost, anunció una ruta más específica para el bloque 162.55.80.0/24 que el propio anuncio de Hetzner. Softaculous depende de Hetzner para la infraestructura que respalda los servidores de licencias, actualizaciones y descargas de Virtualizor, lo que convirtió al bloque secuestrado en un objetivo valioso para un atacante.
Según las reglas estándar de selección de rutas de BGP, la ruta más específica gana allí donde se acepta, así que el tráfico destinado a los servidores de Softaculous se redirigió a la infraestructura del atacante durante unas 33 horas. BleepingComputer y The Register informaron ambos del secuestro el 1 de septiembre de 2026, y Softaculous confirmó después la cronología y los detalles técnicos en su propio informe del incidente. Cybersecuritynews.com y GBHackers publicaron cobertura que corroboraba lo mismo ese día, describiendo el secuestro como un caso de manual de ataque con prefijo más específico contra el espacio de direcciones de un proveedor de hosting.
| Evento | Hora (UTC) |
|---|---|
| Inicio del secuestro BGP | 20:57, 28 ago. 2026 |
| Fin de la ventana de secuestro | 06:10, 30 ago. 2026 |
| Duración total del secuestro | Unas 33 horas |
| Publicación de Virtualizor 3.2.9.9 parcheado | 1 sept. 2026 |
Por qué el certificado nunca activó una advertencia
El secuestro no se limitó a redirigir tráfico: también capturó las comprobaciones de validación de dominio que Let's Encrypt usa para confirmar quién controla un dominio, y eso permitió al atacante solicitar y recibir un certificado TLS real y válidamente firmado para el dominio secuestrado. Las conexiones al servidor del atacante no mostraban ninguna advertencia de certificado, porque para la autoridad de certificación la solicitud parecía venir del propietario legítimo del dominio. Ni el candado del navegador, ni la cadena del certificado, ni la conexión en sí misma indicaban que algo iba mal.
Esa es la parte incómoda del incidente: la validación automatizada de Let's Encrypt funcionó exactamente como está diseñada. Comprueba que quien responde en una dirección IP controla el dominio, y durante la ventana del secuestro el atacante realmente respondía en esa dirección. La falsificación no estaba en el certificado, sino en el enrutamiento que decidió quién podía demostrar la propiedad. Esa distinción importa: reforzar solo la validación de dominio no evitaría una repetición, porque la debilidad está en la capa de enrutamiento que hay debajo.
Un cliente de actualizaciones que nunca verificó una firma
Un paquete de actualización malicioso de Virtualizor llegó a un número reducido de instalaciones, en concreto las que comprobaron actualizaciones justo durante la ventana del secuestro, no a la base de usuarios de Virtualizor en general. El propio cliente de actualizaciones de Virtualizor no verifica criptográficamente los paquetes que descarga, así que un certificado válido sobre una ruta secuestrada bastó para ejecutar código controlado por el atacante como root en los servidores afectados. Virtualizor se usa para gestionar buena parte del hosting VPS económico y de gama media en todo el mundo, lo que explica que incluso un compromiso acotado en el tiempo llamara la atención de varios medios de seguridad.
La carga útil instaló claves SSH no autorizadas y un servicio systemd falso disfrazado como java-jre-update.service, lo que dio al atacante una puerta trasera persistente capaz de sobrevivir a un reinicio y de parecer, a primera vista, una actualización rutinaria de Java. Softaculous publicó la versión parcheada Virtualizor 3.2.9.9 el 1 de septiembre de 2026, junto con su propio análisis del incidente. Su aviso recomienda buscar tanto las claves SSH intrusas como el servicio disfrazado por su nombre, ya que la puerta trasera se diseñó para pasar por un proceso legítimo del sistema.
Lo que deben los operadores europeos bajo NIS2
Para cualquier operador en la UE o en el Reino Unido que gestione infraestructura en Hetzner o en otro proveedor europeo, la lección práctica es que un certificado HTTPS válido no es prueba de autenticidad cuando el enrutamiento subyacente puede falsificarse. El anuncio de rutas de Hetzner se mantuvo correcto durante todo el incidente; el compromiso residió por completo en el tráfico que eligió en su lugar la ruta más específica del atacante. Un mecanismo de actualización automática que no verifica firmas es un punto único de fallo, sin importar lo sólida que sea la infraestructura que lo rodea. La misma lógica se aplica más allá de Virtualizor, a cualquier producto que descargue e instale código automáticamente sin comprobar una firma criptográfica.
La remediación recomendada para cualquiera que use Virtualizor, o el cliente de actualización automática de otro proveedor sin verificación de firmas, es sencilla: rotar y restringir las credenciales de API, y auditar los servidores en busca de claves SSH, cuentas, tareas programadas y conexiones salientes no autorizadas. Bajo NIS2, las empresas de la UE que dependen de software de terceros para infraestructura crítica tienen obligaciones de diligencia debida en la cadena de suministro, y un incidente en el que el propio canal de actualización del proveedor se convirtió en el vector de ataque encaja de lleno en esa obligación.
Por qué hacemos esto
Hacemos esto por todos los que intentan seguir el ritmo de lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen y las personas a las que les ocurre. El Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién puede permitirse pagar por ello.
Si esto le ha aportado algo hoy, díganos que sigamos adelante. Síganos, deje un me gusta o escriba un comentario positivo. Leemos cada uno de ellos, y son lo que nos mantiene en marcha.
Leer a continuación: Equipos De Seguridad De La UE Sin Voz Sobre Astra | Explotado Semanas Antes de que PaperCut Parcheara



