Americká FBI volá na poplach! Ruskí hackeri sa prebúdzajú a opäť začínajú poľovať na routery
Americká FBI videla výrazný nárast aktivity ruských hackerských skupín. Tie sa opäť pokúšajú dostať cez staré routery do citlivých systémov.
Americký Federálny vyšetrovací úrad, FBI, varuje pred koordinovanou skupinou kyberzločincov, ktorí majú väzby na Federálnu bezpečnostnú službu Ruskej federácie.
Hackeri podľa záverov vyšetrovania zneužívajú nezabezpečené implementácie protokolu Simple Network Management Protocol a staršie zariadenia, napríklad prepínače Catalyst 3560, 3750, 3850, 4500, 4948, Industrial Ethernet či moduly SM-X-ES3, ako aj routery z rady 880/880G/890G (napr. 881, 886VA, 897 a ďalšie). Mnohé z týchto zariadení sa už dostali na koniec životného cyklu, takže nedostávajú bezpečnostné aktualizácie a ich slabiny ostávajú otvorené. V tomto konkrétnom prípade zneužívajú ruskí hackeri zraniteľnosť CVE-2018-0171, ktorá sa nachádza vo funkcii Cisco Smart Install.
FBI ďalej uvádza, že nejde len o kybernetické útoky v USA, ale ide o globálnu kampaň. Hackeri útočia na stovky organizácií vo viac než stovke krajín.
Ruskí hackeri sa opäť prebúdzajú
Za posledný rok FBI odhalila niekoľko hackerských skupín, ktoré zbierali konfiguračné súbory tisícov sieťových zariadení, ktoré sa spájali s vládou Spojených štátov a niekoľkými kriticky dôležitými sektormi.
“Na niektorých zraniteľných zariadeniach útočníci upravili konfiguračné súbory, aby si vytvorili neoprávnený prístup. Tento prístup využili na vykonanie prieskumu v sieťach obetí, čo odhalilo ich záujem o protokoly a aplikácie bežne spojené s priemyselnými riadiacimi systémami,” píše FBI.

Hackerskou skupinou zodpovednou za najnovšie útoky je jednotka Center 16, ktorá je priamo napojená na ruskú Federálnu bezpečnostnú službu (FSB). Medzi bezpečnostnými expertmi je známa pod viacerými menami, napríklad Berserk Bear, Dragonfly či najnovšie Static Tundra.
Neprehliadni
Skupina pôsobí viac než desať rokov a operuje po celom svete. Dlhodobo sa zameriava na priemyselné siete a systémy SCADA, čo podľa expertov naznačuje, že cieľom nemusí byť len krádež dát, ale aj získavanie prístupu k infraštruktúre, ktorú by mohli v budúcnosti využiť na sabotáž. Hackeri cielia najmä na staršie zariadenia, ktoré fungujú na SMI a SNMP protokoloch vo verzii 1 a 2.
Hackeri útočia hlavne na Cisco sieťové zariadenia. V roku 2015 dokonca nasadili vlastný malvér, ktorý bezpečnostní experti označili ako SYNful Knock.
Kyberzločinci začínajú byť kreatívni
FBI začiatkom mesiaca informovala aj o ďalšom bizarnom útoku, ktorý dokázal oklamať aj skúsených IT expertov, hoci v podstate prebiehal ako klasický phishing. Nebezpečenstvo útoku sa ukrývalo vo forme, v akej prebiehal. Hackeri zapojili štipku kreativity a začali útočiť tým, že obetiam poslali domov balík s nebezpečným QR kódom.
Keď ti zaklope legitímny kuriér a povie ti, že máš u neho balík, pravdepodobne nečakáš, že sa ti hacker pokúsi dostať do zariadenia. Opak je ale pravdou a mnohí ešte stále mylne predpokladajú, že QR kód je bezpečnejší ako phishingový odkaz.
Ako sme už spomenuli, útok sa začína tým, že ti domov príde balík, ktorý si si neobjednal. Hackeri v tomto prípade očakávajú, že možno máš toho objednaného viac a nesleduješ, kedy ti má aká objednávka presne prísť. Zároveň sa ale môžu spoliehať na to, že ak ti príde balík, tento balík prevezmeš a až potom budeš zisťovať, od koho je a čo v ňom je.

FBI vysvetľuje, že tento typ útoku je variantom takzvaného “brushingu”. Online obchodníci, spravidla tí operujúci v šedej sfére, častokrát posielajú produkty náhodným zákazníkom. Ide o legitímne produkty, no online obchod využije objednávku a kontaktné údaje “zákazníka” aby si napísal pozitívnu recenziu a tým zdvihol hodnotenie svojho produktu. Táto schéma sa nazýva brushing. Brushing nie je nebezpečný v tom, že by ti do zariadenia nainštaloval malvér. Hackeri sa ale touto podvodnou taktikou inšpirovali a sami začali posielať obetiam balíky obsahujúce škodlivý QR kód.
Keď ti teda príde domov zvláštny balík, ako prvé si určite všimneš, že nemá adresu odosielateľa. Namiesto nej môže balík obsahovať práve QR kód, ktorý zo zvedavosti oskenuješ a tým si stiahneš malvér do zariadenia. Rovnako ale môžu škodlivý QR kód umiestniť dovnútra balíku ako nástroj pre zanechanie recenzie. Ako sa proti tomuto netradičnému útoku chrániť nájdeš v našom článku.