هشدار CISA: هکرهای دولتی روسیه سراغ روتر خونگی شما میان
خلاصهٔ کاملتر
به گزارش Ars Technica، دولت فدرال آمریکا به کاربرهای روترهای خونگی و دفاتر کوچیک هشدار داده دستگاههاشون رو امن کنن، چون هکرهای دولتی روسیه همچنان دارن این روترها رو بهصورت انبوه تسخیر میکنن تا رد فعالیتهای خرابکارانهشون علیه سازمانهای حساس گم بشه.
طبق اطلاعیهٔ آژانس امنیت سایبری و زیرساخت آمریکا (CISA)، عاملهای سایبری مرکز ۱۶ سرویس امنیت فدرال روسیه (FSB) دارن تجهیزات شبکهٔ بدپیکربندی و آسیبپذیر رو در سراسر دنیا هدف میگیرن و فرصتطلبانه به شبکههای زیرساخت حیاتی نفوذ میکنن. این گروهها با اسمهای مختلفی مثل Berserk Bear، Energetic Bear، Dragonfly و Static Tundra ردیابی میشن و اطلاعیه با همکاری چند کشور دیگه از جمله استرالیا، دانمارک، نیوزیلند و بریتانیا منتشر شده.
مسیر اصلی نفوذ، پروتکل SNMPست. مهاجمها بازههای IP رو اسکن میکنن تا دستگاههایی رو پیدا کنن که SNMP فعال دارن و رمزهای پیشفرض یا رایج رو قبول میکنن. جالب اینه که خود این اسکنها هم از روی همون باتنتهای روتری اجرا میشن که دستگاه بعدی قراره بهش اضافه بشه. SNMP برای جمعآوری اطلاعات تجهیزات شبکه و تغییر رفتار اونها ساخته شده، و همین توانایی تغییر رفتاره که با ترافیک مخربِ ارسالشده از آدرسهای جعلی، به اجرای بدافزار روی روتر ختم میشه.
بعد از تسخیر دستگاه، ازش بهعنوان گرهٔ خروجی برای کاوش یا حمله به اهدافی در بخشهای مخابرات، دفاعی، انرژی، خدمات مالی و دولتی استفاده میشه. منطقش هم روشنه: وقتی ترافیک مخرب از یه دستگاه بیآزار با IP قابلاعتماد رد بشه، احتمال اینکه فایروالها و بقیهٔ دفاعها بلاکش کنن خیلی کمتره.
نویسنده اضافه میکنه که این بازی سابقهٔ طولانی داره: هم روسیه و هم چین سالهاست روترها رو تسخیر میکنن، گاهی حتی سر کنترل یه دستگاه با هم کشمکش میکنن. دولت آمریکا هم چند بار با دستورهای مخفیانه روترها رو پاکسازی کرده و گوگل و شرکتهای دیگه هم سراغ مختل کردن باتنتها رفتن؛ ولی به نظر نویسنده این تلاشها بیشتر شبیه بازی موشوگربهست، چون گردانندگان بهسرعت باتنت جدید جایگزین میکنن. نکتهٔ قابلتوجه اینکه اطلاعیهٔ این بار هیچ اشارهای به عملیات مشابه چین نکرده.
توصیههای CISA برای قفل کردن دستگاهها هم مشخصه: نسخههای ۱ و ۲ پروتکل SNMP باید غیرفعال بشن چون رمزها رو رمزنگاری نمیکنن، و فقط نسخهٔ ۳ استفاده بشه — یا بهتر از اون، اگه کاربرد خاصی نداره کلاً SNMP خاموش بشه. غیرفعال کردن Cisco Smart Install روی همهٔ دستگاهها، رمزهای قوی و بهروزرسانی منظم فرمور هم بقیهٔ توصیههان.
نکات کلیدی:
- CISA و چند کشور دیگه دربارهٔ تسخیر انبوه روترهای خونگی و اداری کوچیک هشدار دادن
- عاملها به مرکز ۱۶ سرویس امنیت فدرال روسیه نسبت داده شدن
- نقطهٔ ورود: SNMP فعال با رمزهای پیشفرض یا رایج، همراه با ترافیک مخرب از آدرس جعلی
- روتر تسخیرشده به گرهٔ خروجی برای حمله به بخشهای حیاتی تبدیل میشه
- راهکار: خاموش کردن SNMP نسخه ۱ و ۲، استفاده از نسخهٔ ۳، غیرفعال کردن Cisco Smart Install و بهروزرسانی فرمور




