Агенциите за киберсигурност на САЩ и още осем държави издадоха съвместно предупреждение, че руски държавни хакери се насочват към уязвими и лошо конфигурирани рутери, за да проникнат в мрежи на критична инфраструктура.

Съвместното предписание, съавторствано от NSA, FBI и CISA, заедно с 15 други агенции от Австралия, Обединеното кралство, Канада, Нова Зеландия, Естония, Финландия, Франция и Италия, приписва атаките на хакери от Център 16 на руската Федерална служба за сигурност (ФСБ).

Тази хакерска група (проследявана като Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard и Static Tundra) сканира свързани към интернет диапазони от IP адреси за рутери, приемащи SNMP низове за удостоверяване по подразбиране или често срещани такива. След това тя изпраща команди, използвайки подправени IP адреси, за да копира конфигурационните файлове на устройствата и да ги извлече чрез Trivial File Transfer Protocol (TFTP) към сървъри под контрола на атакуващите.

През август 2025 г. ФБР също предупреди, че същата група се насочва към критична инфраструктура, използвайки критична уязвимост във функцията Smart Install на софтуера Cisco IOS и Cisco IOS XE (проследявана като CVE-2018-0171) от ноември 2021 г. насам.

Секторите, изложени на най-голям риск от тези атаки, включват енергетика, комуникации, отбранителна промишлена база, здравеопазване, финансови услуги, отбрана и държавни и местни правителствени услуги.

Агенциите предоставиха и мерки за смекчаване на последиците, за да помогнат на мрежовите администратори да защитят мрежите си. Те призовават за преминаване към SNMPv3, деактивиране на Cisco Smart Install, прилагане на силни уникални пароли, блокиране на TFTP и SNMP трафика на граничните защитни стени, актуализиране на софтуера и фърмуера и подмяна на устройства, чиято поддръжка е прекратена.

Това предупреждение следва международна операция на правоприлагащите органи, която прекъсна FrostArmada – отделна кампания, приписвана на APT28 (руска военна разузнавателна група, свързана с ГРУ), която беше заразила 18 000 рутера в 120 страни до декември 2025 г. Хакерите са променяли DNS настройките на компрометирани MikroTik и TP-Link рутери за малки/домашни офиси (SOHO), за да пренасочват трафика за удостоверяване и да крадат акаунти за Microsoft 365 и OAuth токени.