Régi routerekre vadásznak orosz állami hackerek
Az USA és nyolc szövetségese közös figyelmeztetést adott ki: sebezhető, rosszul beállított routereken át próbálnak bejutni kritikus infrastruktúrák hálózataiba. A tanulság nem csak nagy szervezeteknek szól, mert a régi hálózati eszköz könnyen gyenge láncszemmé válhat.
A router sok helyen olyan eszköz, amelyhez csak akkor nyúlunk, ha nincs internet. A mostani kiberbiztonsági figyelmeztetés pont ezért kellemetlen: amerikai és szövetséges ügynökségek szerint orosz állami hackerek sérülékeny vagy rosszul beállított routereken keresztül próbálnak hozzáférni kritikus infrastruktúrák hálózataihoz.
Ez nem azt jelenti, hogy minden otthoni router azonnal célponttá vált. Inkább arról szól, hogy a régi jelszóval, elavult szoftverrel vagy feleslegesen nyitva hagyott szolgáltatásokkal működő eszközök nagyon is használhatók belépési pontként. Egy router nem látványos kütyü, de egy hálózat kapuja.
Nem a látványos trükk a belépő, hanem a rossz beállítás
A közös figyelmeztetést az NSA, az FBI és a CISA is jegyzi, további ügynökségekkel együtt Ausztráliából, az Egyesült Királyságból, Kanadából, Új-Zélandról, Észtországból, Finnországból, Franciaországból és Olaszországból. A támadásokat az orosz Szövetségi Biztonsági Szolgálathoz, az FSB Center 16 nevű egységéhez kötik.
A csoport több néven is ismert a kiberbiztonsági világban, köztük Berserk Bear, Energetic Bear, Dragonfly, Ghost Blizzard és Static Tundra néven. internetre kapcsolt IP-tartományokat pásztáznak, és olyan routereket keresnek, amelyek még mindig alapértelmezett vagy gyenge SNMP-jelszavakat, illetve közösségi karakterláncokat használnak.
Cisco-hiba, MikroTik és TP-Link: ezért lett központi célpont a router
Az FBI már 2025 augusztusában is figyelmeztetett arra, hogy ugyanez a csoport kritikus infrastruktúrákat célzott a Cisco IOS és Cisco IOS XE rendszerek Smart Install funkciójának súlyos sérülékenységén keresztül. A hibát CVE-2018-0171 azonosítóval tartják nyilván, és a támadók 2021 novembere óta használják célpontok ellen.
A forrásban szereplő másik fontos részlet a MikroTik és TP-Link kis irodai, otthoni irodai routerek esete. A kompromittált eszközökön a támadók DNS-beállításokat módosítottak, hogy hitelesítési forgalmat saját szervereik felé tereljenek. A cél a Microsoft 365-belépési adatok és OAuth-tokenek megszerzése volt, ami vállalati környezetben különösen érzékeny probléma.
Nem csak erőművekről és minisztériumokról van szó
A leginkább érintett szektorok között az energia, a kommunikáció, az egészségügy, a pénzügyi szolgáltatások, a védelmi ipar, a védelemhez kapcsolódó szervezetek, valamint állami és helyi kormányzati szolgáltatások szerepelnek. Ezek nagy rendszerek, de gyakran rengeteg kisebb beszállítóval, távoli hozzáféréssel és különböző hálózati eszközzel működnek.
Ezért lehet tanulságos a történet kisebb cégeknek és otthoni irodából dolgozóknak is. Egy elfelejtett router, egy régi adminjelszó vagy egy évekkel ezelőtt beállított távoli menedzsment nem csak kényelmetlenség: rossz esetben kapu lehet egy fontosabb fiók, céges levelezés vagy belső rendszer felé.
Mit nézz meg a saját routereden?
- Adminjelszó: ha még gyári, rövid vagy régen használt jelszó van beállítva, cserélni kell egy erős, egyedi jelszóra.
- Frissítés: nézd meg, van-e firmware-frissítés a routerhez. Ha a modell évek óta nem kap támogatást, az már önmagában döntési szempont lehet.
- SNMP és távoli elérés: ha nem tudod, mire való, és nincs rá szükséged, ne legyen feleslegesen elérhető az internet felől. Céges hálózatnál ezt inkább rendszergazda ellenőrizze.
- DNS-beállítás: gyanús lehet, ha olyan DNS-szerver van megadva, amelyet nem az internetszolgáltató, a rendszergazda vagy te választottál.
- Microsoft 365-fiókok: vállalati környezetben a furcsa belépések, a tokenek és a többfaktoros védelem ellenőrzése már adminisztrátori feladat.
A régi router nem csak lassú lehet
Egy hálózati eszköz nem attól biztonságos, hogy még világít rajta minden LED. A támogatás, a frissítések és a beállítások legalább annyit számítanak, mint maga a hardver. Egy régi routert meg lehet tartani, ha karbantartott, frissíthető és nincs feleslegesen kitéve az internetnek; ha viszont már nincs hozzá javítás, a csere nem luxus, hanem kockázatcsökkentés.
Források és további olvasnivalók
-
US and allies warn of Russian critical infrastructure attacks
Forrás: BleepingComputer – US and allies warn of Russian critical infrastructure attacks, bleepingcomputer.com. A cikk alapja egy közös kiberbiztonsági figyelmeztetés, amelyet többek között az NSA, az FBI és a CISA, valamint Ausztrália, az Egyesült Királyság, Kanada, Új-Zéland, Észtország, Finnország, Franciaország és Olaszország ügynökségei jegyeznek. A forrás szerint a támadásokat az FSB Center 16 csoportjához kötik; kulcsrészletek: gyenge vagy alapértelmezett SNMP-beállítások, Cisco IOS/IOS XE Smart Install CVE-2018-0171, MikroTik és TP-Link routerek DNS-módosítása, Microsoft 365 belépési adatok és OAuth-tokenek célzása. Cybersecurity agencies from the United States and eight other countries have issued a joint warning that Russian state hackers are targeting vulnerable and poorly configured routers to infiltrate critical infrastructure networks. The joint advisory, co-authored by the NSA, FBI, and CISA, along with 15 other agencies from Australia, the United Kingdom, Canada, New Zealand, Estonia, Finland, France, and Italy, attributes the attacks to hackers from the Russian Federal Security Service (FSB) Center 16. This hacking group (tracked as Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard, and Static Tundra) scans internet-connected IP address ranges for routers accepting default or common SNMP authentication strings, then issues commands using spoofed IP addresses to copy device configuration files and exfiltrate them via the Trivial File Transfer Protocol to actor-controlled servers. In August 2025, the FBI also warned that the same group has been targeting critical in
Ajánló
Tetszett a cikk? Ezt is olvasd el
A Calgary-i egyetem szerint feltörték a hálózatát, és a fájltároló rendszerekből adatokat vittek el, majd töröltek. A történet távoli, de a tanulsága nagyon hétköznapi.
A Talisman Design crowdfundingolt PocketMage-e nem egyszerű retrojáték: egy kagylós PDA, fizikai billentyűzettel és e-paper kijelzővel. A kérdés inkább az, hogy nosztalgián túl van-e még helye egy ilyen formátumnak a telefonok mellett.
A nyári szabadságolások alatt a céges IT-csapatok létszáma gyakran csökken, miközben a biztonsági feladatok ugyanúgy futnak. A Kaseya szerint az AI-alapú automatizálás segíthet, de nem helyettesíti a tiszta szabályokat.