Държавно подкрепяна група използва слабо защитени мрежови устройства като входна точка към критична инфраструктура
Киберслужбите на Съединените щати и още осем държави публикуваха съвместно предупреждение за активна кампания на руски държавно подкрепяни хакери, насочена към уязвими и неправилно конфигурирани интернет рутери. Според анализа целта е получаване на достъп до мрежите на организации, управляващи критична инфраструктура, като енергетика, здравеопазване, телекомуникации, финансов сектор и държавна администрация.
Докладът е изготвен от NSA, ФБР, CISA и партньорски агенции от Австралия, Великобритания, Канада, Нова Зеландия, Естония, Финландия, Франция и Италия. Атаките се приписват на Център 16 на Федералната служба за сигурност (ФСБ) на Русия, известен още с имената Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard и Static Tundra.
Основната техника разчита не на нови уязвимости, а на лоша конфигурация на мрежовите устройства. Нападателите автоматично сканират интернет за рутери, които използват стандартни или слаби SNMP пароли и community strings. След успешен достъп те изпращат команди с подправени IP адреси, копират конфигурационните файлове на устройствата и ги прехвърлят към свои сървъри чрез протокола TFTP.
Освен неправилно конфигурирания SNMP, групата продължава да използва и добре познати уязвимости в Cisco IOS и Cisco IOS XE, включително критичната CVE-2018-0171, свързана с функцията Smart Install. Според FBI тази слабост се експлоатира срещу организации от критичната инфраструктура още от края на 2021 г.
Експертите предупреждават, че компрометирането на рутер предоставя на нападателите стратегическо предимство. Вместо да атакуват директно сървъри или работни станции, те получават възможност да наблюдават мрежовия трафик, да събират чувствителна информация и да използват устройството като отправна точка за последващи атаки вътре в инфраструктурата.
В съвместния доклад се препоръчва организациите да преминат към SNMPv3, да изключат Cisco Smart Install, да заменят фабричните пароли със силни уникални идентификационни данни, да ограничат достъпа до SNMP и TFTP през граничните защитни стени, да актуализират фърмуера и да подменят устройствата, които вече не получават обновления за сигурност.
Предупреждението идва малко след международната операция срещу кампанията FrostArmada, при която бяха неутрализирани над 18 000 компрометирани рутера в 120 държави. Този случай показва, че мрежовото оборудване остава една от най-подценяваните, но и най-ценните цели за държавно подкрепяните кибергрупи, което налага значително по-стриктен контрол върху неговата конфигурация и поддръжка.









