هشدار آمریکا و متحدان دربارهی حملهی روسیه به روترها
خلاصهٔ کاملتر
آژانسهای امنیت سایبری آمریکا و هشت کشور دیگه یه هشدار مشترک منتشر کردن مبنی بر اینکه هکرهای دولتی روسیه دارن روترهای آسیبپذیر و بدپیکربندی رو هدف میگیرن تا به شبکهی زیرساختهای حیاتی نفوذ کنن. این هشدار رو NSA، FBI و CISA بههمراه آژانسهایی از استرالیا، بریتانیا، کانادا، نیوزیلند، استونی، فنلاند، فرانسه و ایتالیا نوشتن.
حملهها به گروهی از مرکز ۱۶ سرویس امنیت فدرال روسیه (FSB) نسبت داده شده؛ همون گروهی که با اسمهای Berserk Bear، Energetic Bear، Dragonfly و Static Tundra هم شناخته میشه.
روش کارشون اینه که رنجهای IP اینترنت رو اسکن میکنن تا روترهایی رو پیدا کنن که هنوز رمز و رشتهی احراز هویت SNMP پیشفرض یا ضعیف دارن. بعد با IP جعلی دستور میفرستن، فایلهای پیکربندی دستگاه رو کپی میکنن و از طریق پروتکل TFTP به سرورهای خودشون منتقلشون میکنن. کنار این، از یه آسیبپذیری شناختهشده تو قابلیت Smart Install تجهیزات سیسکو (با شناسهی CVE-2018-0171) هم از نوامبر ۲۰۲۱ سوءاستفاده کردن.
بخشهایی که بیشترین ریسک رو دارن عبارتان از انرژی، ارتباطات، صنایع دفاعی، سلامت، خدمات مالی و نهادهای دولتی محلی و ایالتی.
نویسندهها یه سری اقدام دفاعی هم پیشنهاد دادن: ارتقا به SNMPv3، غیرفعالکردن Cisco Smart Install، استفاده از رمزهای قوی و یکتا، بلاککردن ترافیک TFTP و SNMP روی فایروال لبه، بهروزرسانی نرمافزار و firmware، و کنارگذاشتن دستگاههای پایانعمر (end-of-life).
این هشدار بعد از یه عملیات بینالمللی دیگه منتشر شده که کمپینی به اسم FrostArmada رو مختل کرد؛ کمپینی منسوب به APT28 (معروف به Fancy Bear) که تا دسامبر ۲۰۲۵ حدود ۱۸ هزار روتر رو تو ۱۲۰ کشور آلوده کرده بود. اونها تنظیمات DNS روترهای خانگی و اداری MikroTik و TP-Link رو دستکاری میکردن تا ترافیک احراز هویت رو به سرور خودشون بکشونن و لاگینهای Microsoft 365 و توکنهای OAuth رو بدزدن؛ بعد FBI با مجوز دادگاه از راه دور این تنظیمات مخرب رو پاک کرد.
نکات کلیدی:
- آمریکا و هشت کشور دیگه هشدار دادن گروه FSB Center 16 روسیه سراغ روترهای آسیبپذیر میره تا به زیرساختهای حیاتی نفوذ کنه.
- روش اصلی، سوءاستفاده از رمز و رشتهی SNMP پیشفرض/ضعیف و کپی فایلهای کانفیگ از طریق TFTPه؛ بهعلاوهی سوءاستفاده از CVE-2018-0171 در Cisco Smart Install.
- بخشهای انرژی، ارتباطات، دفاع، سلامت و مالی بیشترین ریسک رو دارن.
- توصیهها: SNMPv3، غیرفعالکردن Smart Install، رمز قوی، بلاک TFTP/SNMP روی فایروال لبه و کنارگذاشتن دستگاههای EOL.
- در کمپین جداگانهی FrostArmada (APT28)، ۱۸ هزار روتر MikroTik و TP-Link آلوده و بعد توسط FBI پاکسازی شدن.




