Обединеното кралство, съвместно с международни партньори по киберсигурност, отправи спешно предупреждение относно руски държавно спонсорирани хакери, които вземат на прицел лошо защитени рутери и мрежови устройства в световен мащаб.
Предупреждението е насочено към Център 16 – кибер звено, свързано с Федералната служба за сигурност на Русия (ФСБ), което активно сканира интернет за уязвима инфраструктура.
Националният център за киберсигурност (NCSC), част от GCHQ, публикува препоръката съвместно с агенции от други държави, включително САЩ, Австралия, Канада, Полша, Франция, Финландия, Швеция и Нова Зеландия.
Агенциите предупредиха, че групата се възползва при първа възможност от слаби конфигурации, остарели протоколи и известни дефекти в мрежовото оборудване.
Център 16 се проследява и под няколко други имена, включително Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard и Static Tundra.
Групата исторически е насочвала атаките си към критична национална инфраструктура и организации в секторите на комуникациите, отбраната, енергетиката, финансовите услуги, здравеопазването и държавното управление.
Според съвместния доклад групата търси достъпни през интернет рутери, които използват подразбиращи се, слаби или повторно използвани идентификационни данни за Simple Network Management Protocol (SNMP).
Администраторите обикновено използват SNMP за наблюдение и управление на мрежови устройства. По-старите версии обаче могат да изложат на риск общностни низове (community strings) и друга чувствителна информация, ако не са правилно защитени.
Руските оператори разчитат основно на SNMP сканиране за идентифициране на достъпни рутери и придобиване на контрол над уязвими устройства.
Освен това Център 16 експлоатира известни уязвимости на Cisco, слабости, свързани с Cisco Smart Install, и пропуски в уеб-базирани портали за управление.
След като компрометират даден рутер, атакуващите могат да го използват за наблюдение на трафика, пренасочване на комуникации, кражба на идентификационни данни, осигуряване на постоянно присъствие в системата или за по-дълбоко проникване в целевата мрежа.
NCSC призова организациите незабавно да подобрят защитата на рутерите си и да намалят ненужното им излагане в интернет. Препоръчва се подмяна на остарелите SNMP версии с SNMPv3, който осигурява по-силна автентификация и криптиране.
Организациите също така трябва да деактивират SNMP там, където не е необходим, да използват уникални и сложни пароли за всяко мрежово устройство и да ограничат достъпа до административните протоколи чрез мрежова сегментация и списъци за контрол на достъпа (ACL).