Уряд США попереджає про атаки російських хакерів на маршрутизатори

CISA закликає користувачів маршрутизаторів бути обачними через поширення житлових проксі-серверів.

Уряд США попереджає про атаки російських хакерів на маршрутизатори 1Уряд США попереджає про атаки російських хакерів на маршрутизатори 2

Федеральний уряд попереджає користувачів домашніх та малих офісних маршрутизаторів про необхідність захистити свої пристрої, оскільки російські державні хакери продовжують масово компрометувати їх для приховування зловмисних дій проти чутливих організацій у державному та приватному секторах.

Уряди Росії та Китаю роками компрометують маршрутизатори, іноді в тривалих протистояннях за контроль над пристроями, які вже захопив інший. Уряд США час від часу видавав таємні команди та вживав інших заходів для знешкодження маршрутизаторів. Компанії Google та інші також працювали над припиненням діяльності масштабних ботнетів, які синхронно контролюють скомпрометовані маршрутизатори. Поточні заходи мало схожі на гру «вгадай-відгадай», оскільки оператори просто замінюють свої ботнети новими.

Мережі проксі-серверів: основний інструмент

«Кібердійові особи Центру 16 Федеральної служби безпеки РФ (ФСБ) продовжують експлуатувати погано налаштовані та вразливі мережеві пристрої по всьому світу, вибірково компрометуючи мережі кількох секторів критичної інфраструктури», — повідомило в понеділок Агентство з кібербезпеки та безпеки інфраструктури (CISA). Групи хакерів відстежуються під різними назвами, зокрема Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard та Static Tundra. Консультативна записка була спільно видана урядами різних країн, зокрема Австралії, Данії, Нової Зеландії та Великобританії.

Основний метод компрометації, про який попереджало агентство, полягав у скануванні хакерами діапазонів IP-адрес з активними агентами Simple Network Management Protocol (SNMP), які приймають загальні або стандартні облікові дані. Ці сканування проводяться саме такими ботнетами маршрутизаторів, у які намагаються залучити цільовий пристрій. Надсилаючи зловмисний трафік зі спотворених адрес, хакери можуть використовувати агент SNMP на погано налаштованих маршрутизаторах для запуску шкідливого програмного забезпечення. SNMP дозволяє користувачам збирати та організовувати інформацію про керовані мережеві пристрої або змінювати її для зміни поведінки пристрою.

Уряд США попереджає про атаки російських хакерів на маршрутизатори 3
CISA

Отримавши контроль над пристроєм, хакери використовують його як вихідний вузол під час зондування або атак на цілі в секторах зв’язку, оборони, енергетики, фінансових послуг та уряду. Спрямовуючи зловмисний трафік через пристрій, що виглядає безпечним, з надійною IP-адресою, зловмисники знижують шанси бути заблокованими брандмауерами та іншими засобами безпеки.

У понеділковій консультативній записці не згадувалися ідентичні операції, проведені Китаєм в останні роки. Так звані житлові проксі-сервери також є основним інструментом, який використовують злочинні хакери, мотивовані фінансово, для приховування своєї справжньої IP-адреси. У багатьох випадках такі проксі-сервери складаються з мільйонів потокових пристроїв, які продаються з попередньо встановленим шкідливим програмним забезпеченням.

Агентство закликало користувачів маршрутизаторів захистити свої пристрої. Серед головних рекомендацій — переконатися, що SNMP версії 1 і 2 вимкнено, оскільки вони не шифрують паролі та не дотримуються інших загальноприйнятих правил безпеки. Натомість слід використовувати лише SNMP версії 3. Кращим варіантом є взагалі вимкнути SNMP, якщо він не потрібен для конкретного використання. Інші заходи безпеки включають вимкнення Cisco Smart Install на всіх пристроях, використання надійних паролів, регулярне оновлення прошивки та уникнення використання інших мережевих протоколів.

Уряд США попереджає про атаки російських хакерів на маршрутизатори 4

За матеріалами: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *