Агенцията за национална сигурност на САЩ (NSA), заедно със 17 международни партньорски агенции, публикува съвместна консултация за киберсигурност на 9 юли 2026 г., предупреждавайки, че подкрепяни от руската държава участници продължават да експлоатират уязвима и лошо конфигурирана мрежова инфраструктура в критични сектори.

Консултацията, озаглавена „Подобряване на хигиената на рутерите за защита срещу насочване от страна на Русия“, идентифицира Център 16 на руската Федерална служба за сигурност (ФСБ) като участник в заплахата зад продължителни кампании срещу рутери и суичове в световен мащаб. Център 16 на ФСБ е компрометирал мрежи, обхващащи отбранителната индустриална база, комуникациите, енергетиката, финансовите услуги, правителствените съоръжения и секторите на здравеопазването както в САЩ, така и в съюзническите нации.

В центъра на експлоатацията е CVE-2018-0171, критична уязвимост в Cisco Smart Install с оценка 9.8 по скалата CVSS, която позволява на неудостоверени атакуващи да изпращат специално създадени съобщения през TCP порт 4786, за да предизвикат рестартиране на устройства, да изпълнят отдалечен код или да променят конфигурациите им.Съвместната консултация очертава пет приоритетни действия за мрежовите защитници:

  • Внедряване на SNMPv3 за замяна на несигурни наследени версии на SNMP.
  • Използване на силни, уникални пароли вместо подразбиращи се или повторно използвани идентификационни данни.
  • Напълно деактивиране на Cisco Smart Install, тъй като няма легитимен случай на употреба в повечето производствени среди.
  • Блокиране на протоколите TFTP, SMI и SNMP на границата на защитната стена.
  • Своевременно актуализиране на софтуера и фърмуера за отстраняване на известни уязвимости.

Изследователите по сигурността отбелязват също, че организациите трябва да одитират рутерите и суичовете за неочаквани промени в конфигурацията или скрити процеси, както и да подменят неподдържания хардуер с изтекъл жизнен цикъл, който вече не може да получава корекции.

Лошо конфигурираните устройства в края на мрежата остават привлекателна входна точка за държавно спонсорирани хакери, тъй като рутерите и суичовете често получават по-малко внимание по отношение на сигурността в сравнение със сървърите, но се намират на периметъра на корпоративните мрежи. Веднъж компрометирани, те могат да осигурят постоянен достъп, събиране на идентификационни данни и странично движение към чувствителни системи.