ФСБ-хакери націлилися на маршрутизатори критично важливої інфраструктури | CyberCalm

Наталя Зарудня

АвторНаталя ЗарудняГоловний редакторГоловний редактор та фундатор CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Освітлює теми захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Стежити: 14.07.2026Розділити4 хвилини на прочитання

Агенції кібербезпеки Сполучених Штатів Америки та ще дванадцяти держав оприлюднили колективне попередження: хакерські групи, повʼязані з російською федеральною службою безпеки (ФСБ), націлюються на вразливі та некоректно сконфігуровані маршрутизатори з метою проникнення до мереж обʼєктів критичної інфраструктури по всьому світу.

Спільне сповіщення, підготовлене АНБ, ФБР та CISA разом із 16 іншими відомствами з Австралії, Сполученого Королівства, Італії, Канади, Нової Зеландії, Естонії, Фінляндії, Франції, Чеської Республіки, Данії, Польщі та Швеції, повʼязує ці атаки з хакерською групою «Центр 16» ФСБ.

Це угруповання (відоме також як Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard і Static Tundra) здійснює сканування діапазонів IP-адрес, доступних в Інтернеті, у пошуках маршрутизаторів, які використовують стандартні або типові рядки автентифікації SNMP. Виявивши такі пристрої, зловмисники надсилають команди з підроблених IP-адрес, змушуючи обладнання дублювати власні файли конфігурації та завантажувати їх через протокол TFTP на контрольовані сервери.

Ще в серпні 2025 року ФБР попереджало, що це саме угруповання з листопада 2021 року проводить атаки на критичну інфраструктуру, використовуючи критичну вразливість CVE-2018-0171 у функції Smart Install програмного забезпечення Cisco IOS та Cisco IOS XE.

Найбільш вразливими є сектори енергетики, звʼязку, оборонно-промисловий комплекс, охорони здоровʼя, фінансових послуг, а також державні установи, особливо на регіональному та муніципальному рівнях.

«Центр 16 […] здійснює пошук вразливих маршрутизаторів, скануючи Інтернет на наявність пристроїв, які все ще застосовують стандартні або слабкі паролі та спільні рядки протоколу SNMP», — повідомив у понеділок Національний центр кібербезпеки Великої Британії (NCSC). Хоча SNMP-сканування залишається основним методом угруповання, воно також використовує загальновідомі вразливості пристроїв Cisco, функції Cisco Smart Install (SMI) та вебпортали керування для отримання контролю над мережевим обладнанням.

Методи «Центру 16» ФСБ та рекомендовані заходи захисту. За матеріалами спільного попередження NSA, CISA та ФБР

Того ж дня Велика Британія разом із державами ЄС офіційно приписали «Центру 16» ФСБ грудневу атаку 2025 року на енергосистему Польщі — у разі успіху вона могла б позбавити електроенергії пів мільйона людей.

Автори попередження також запропонували рекомендації, які допоможуть фахівцям із захисту мереж протистояти цим атакам:

  • перейти на SNMPv3 та вимкнути застарілі версії SNMPv1 і SNMPv2;
  • вимкнути функцію Cisco Smart Install на всіх пристроях;
  • встановити надійні унікальні паролі для локальних облікових записів мережевого обладнання;
  • блокувати TFTP-трафік та SNMP на міжмережевих екранах периметра;
  • своєчасно оновлювати програмне забезпечення та мікропрограми;
  • замінити пристрої, підтримку яких виробник вже завершив.

Публікація попередження стала продовженням міжнародної правоохоронної операції, яка знешкодила FrostArmada — окрему кампанію, яку приписують угрупованню APT28 (підрозділ російської військової розвідки, пов’язаний з частиною 26165 ГРУ; відоме також як Fancy Bear і Forest Blizzard). Станом на грудень 2025 року ця кампанія охопила 18 000 маршрутизаторів у 120 країнах.

За даними Black Lotus Labs (дослідницький підрозділ Lumen) та Microsoft, хакери змінювали налаштування DNS на скомпрометованих маршрутизаторах MikroTik і TP-Link для дому та малого офісу (SOHO), перенаправляючи трафік автентифікації на контрольовані сервери та викрадаючи облікові дані Microsoft 365 і токени OAuth.

У рамках санкціонованої судом операції за підтримки Міністерства юстиції США, уряду Польщі та кількох компаній з кібербезпеки ФБР дистанційно видалило шкідливі DNS-налаштування зі скомпрометованих маршрутизаторів та змусило їх підключатися до легітимних DNS-резолверів.

Будь ласка, залиште це поле порожнім

Вітаємо!
Раді знайомству!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

КАТЕГОРІЇ:СШАФБРросійські хакериПоділитисяFacebookThreadsКопіювати посиланняДрукуватиВаша думка?В захваті0Сумно0Смішно0Палає0Овва!0Попередній матеріал

Meta прагне запатентувати ШІ, що цілодобово прослуховує користувачів та відстежує їхні емоціїНаступний матеріал

Не дозволяйте ШІ-чатботам створювати ваші паролі — ось чому

Актуальне

У 2026 році Apple, Google і Samsung припинять підтримку кількох популярних смарт-годинників

24.08.2026

Інцидент, повʼязаний з некерованою ШІ-моделлю OpenAI, виявився більш серйозним, ніж передбачалося

27.08.2026

Чи безпечно заряджати смартфон від ноутбука за допомогою зарядного пристрою

24.08.2026

Android 17 приховує від інтернет-провайдерів назви сайтів, які відвідує смартфон

28.08.2026

Вартість резервного копіювання у 2026 році: ціни на накопичувачі та безкоштовні методи

27.08.2026

Пропонуємо

Приватність

Сексторшн: ФБР попереджає про викрадення інтимних фотографій — 6 шляхів захисту

13.08.2026

Новини

Дата-центри для ШІ переобладнають під власні газові електростанції: щонайменше 82 плануються у США

10.08.2026

Новини

ЄС та Велика Британія запровадили санкції проти російських військових хакерів за кібератаки

14.07.2026

Кібербезпека

ФБР та Google викрили китайський фішинговий сервіс, що завдав збитків на 1,9 мільярда доларів

16.06.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *