CISA закликає користувачів маршрутизаторів бути пильними щодо використання їх як проксі-серверів.
Федеральний уряд попереджає користувачів домашніх та малих офісних маршрутизаторів захищати свої пристрої, оскільки російські державні хакери продовжують масово компрометувати їх для приховування зловмисної діяльності проти критично важливих організацій у державному та приватному секторах.
Уряди Росії та Китаю роками компрометують маршрутизатори, іноді в тривалих протистояннях за контроль над пристроями, які вже були захоплені іншою стороною. Уряд США час від часу видавав таємні команди та вживав інших заходів для знешкодження маршрутизаторів. Компанії Google та інші також працювали над нейтралізацією величезних ботнетів, які контролюють скомпрометовані маршрутизатори. Вжиті заходи досі були малоефективними, оскільки оператори просто замінювали свої ботнети новими.
Мережі проксі: популярний інструмент
«Кіберзлочинці з Центру 16 Федеральної служби безпеки Росії (ФСБ) продовжують експлуатувати погано налаштовані та вразливі мережеві пристрої по всьому світу, вибірково компрометуючи мережі кількох секторів критичної інфраструктури», — заявило в понеділок Агентство з кібербезпеки та захисту інфраструктури (CISA). Групи хакерів відстежуються під різними назвами, зокрема Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard та Static Tundra. Консультативне повідомлення було спільно видано урядами з усього світу, зокрема Австралії, Данії, Нової Зеландії та Великої Британії.
Основним методом компрометації, про який попереджало агентство, було сканування хакерами діапазонів IP-адрес з активними агентами Simple Network Management Protocol (SNMP), які приймають стандартні або типові облікові дані. Ці сканування проводяться за допомогою тих самих ботнетів маршрутизаторів, до яких намагаються залучити цільовий пристрій. Надсилаючи шкідливий трафік з підроблених адрес, хакери можуть використовувати агент SNMP на погано налаштованих маршрутизаторах для запуску шкідливого програмного забезпечення. SNMP дозволяє користувачам збирати та організовувати інформацію про керовані мережеві пристрої або змінювати цю інформацію для налаштування поведінки пристрою.
Отримавши контроль над пристроєм, хакери використовують його як вихідний вузол при дослідженні або атаці на цілі в секторах зв’язку, оборони, енергетики, фінансових послуг та урядових установах. Направляючи шкідливий трафік через пристрій, що виглядає безпечно, з надійної IP-адреси, зловмисники зменшують шанси бути заблокованими брандмауерами та іншими системами безпеки.
У понеділковому повідомленні не згадувалися ідентичні операції, проведені в останні роки Китаєм. Так звані резидентні проксі також є популярним інструментом, який використовують фінансово мотивовані кримінальні хакери для приховування своєї справжньої IP-адреси. У багатьох випадках такі проксі-мережі складаються з мільйонів стрімінгових пристроїв, які продаються з попередньо встановленим шкідливим програмним забезпеченням.
Агентство закликало користувачів маршрутизаторів захистити свої пристрої. Серед головних рекомендацій — переконатися, що SNMP версії 1 і 2 вимкнені, оскільки вони не шифрують паролі та не дотримуються інших очевидних заходів безпеки. Натомість слід використовувати лише SNMP версії 3. Кращим варіантом є повне вимкнення SNMP, якщо він не потрібен для конкретного використання. Інші засоби безпеки включають вимкнення Cisco Smart Install на всіх пристроях, використання надійних паролів, регулярне оновлення прошивки та уникнення використання інших мережевих протоколів.
Подробиці можна знайти на сайті: arstechnica.com
