Poznáme zoznam Wi-Fi routerov, ktoré zneužívali ruskí hackeri na krádež prihlasovacích údajov: Pre tieto modely existuje oprava, musíš si ju ale stiahnuť ručne

Ruskí hackeri zneužívali staršie routery TP-Link a menili ich DNS nastavenia tak, aby mohli odchytávať prihlasovacie údaje. Pozri sa, ktoré modely sú bez opravy, čo odporúča TP-Link a prečo je starý router bez podpory bezpečnostné riziko.

Aktualna tema_uvodny obrazok
Zdroj: Vosveteit.sk

Keď sa povie hackerský útok na router, väčšina ľudí si predstaví, že cieľom je „len internetová krabička“ niekde v rohu bytu. V skutočnosti však router často nie je konečný cieľ, ale len prestupná stanica. Práve cez neho totiž preteká všetko, čo doma alebo v malej firme robíš. Prihlasovanie do emailu, cloudových služieb, banky, pracovných systémov či správy webov.

Na túto hrozbu v minulých dňoch poukázal Microsoft. Firma uviedla, že skupina Forest Blizzard, spájaná s ruskou vojenskou rozviedkou, vo veľkom preberala kontrolu nad domácimi a malými firemnými routermi. Následne menila ich nastavenia tak, aby mohla sledovať, kam používatelia na internete chodia, a v niektorých prípadoch ich vedela presmerovať aj na falošné prihlasovacie stránky. Vďaka tomuto triku sa vie útočník postaviť medzi teba a službu, do ktorej sa prihlasuješ, napríklad email či firemný účet. Microsoft hovorí o viac ako 200 zasiahnutých organizáciách a tisícky spotrebiteľských zariadeniach. Kampaň podľa firmy bežala najmenej od augusta 2025.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
Wi-Fi hacker
Zdroj: Rokas Tenys / shutterstock.com a Kamil Urban / shutterstock.com, koláž Vosveteit.sk

Problém sa týkal hlavne starých zariadení po skončení podpory

TP-Link tvrdí, že v správach o útokoch figurujú najmä staršie routery, ktoré sú už roky bez oficiálnej podpory (pozn. redakcie: okrem routerov TP-Link útočníci zneužívali aj zariadenia značky MikroTik.). Inými slovami, ide o zariadenia, pre ktoré výrobca bežne nevydáva nové opravy ani bezpečnostné aktualizácie. Firma zároveň priznala, že časť dotknutých modelov už bola taká stará, že ich nebolo možné opraviť úplne. Pri niektorých však ešte pripravila bezpečnostné aktualizácie tam, kde to hardvér a stav zariadenia ešte dovolili.

Jedna chyba v starom routeri stačila na to, aby útočník zmenil jeho DNS nastavenia

Jedným z hlavných problémov v tomto prípade bola bezpečnostná chyba CVE-2023-50224. Týkala sa staršieho routera TP-Link TL-WR841N a útočníkovi mohla otvoriť cestu k údajom, ku ktorým sa normálne nemal dostať. Práve cez ne si potom vedel pripraviť pôdu na to, aby nad zariadením prevzal väčšiu kontrolu.

TP link router
Zdroj: Martin Borko

TP-Link vo svojom staršom bezpečnostnom upozornení k botnetu Quad7 vysvetlil, že cez túto chybu sa útočník vedel dostať k uloženým prihlasovacím údajom k routeru. V praxi to znamená, že sa mohol dostať do jeho správy a meniť nastavenia zariadenia podľa seba. A práve tam sa začínal najväčší problém, pretože následne mohol presmerovať DNS požiadavky cez svoje vlastné servery.

Ak hacker zmení DNS nastavenia routera, môže rozhodovať o tom, kam ťa zariadenie pošle, keď zadáš adresu známej služby. Navonok to pritom vyzerá normálne. Myslíš si, že ideš na webmail alebo firemný portál, no v skutočnosti ťa router môže potichu poslať cez infraštruktúru útočníka. Microsoft opísal práve takýto scenár pri útokoch na Outlook na webe, kde hackeri zachytávali prihlasovanie a získavali heslá aj prístupové tokeny.

Nie všetky staré routery sa dali opraviť, TP-Link odporúča prechod na novší model

TP-Link vo svojom novom bezpečnostnom upozornení zverejnil zoznam starších routerov, ktorých sa problém môže týkať. Pri každom modeli zároveň uviedol, či preň ešte existuje oprava. Pri niektorých zariadeniach je situácia aspoň čiastočne riešiteľná, teda záplata je dostupná len pre niektoré verzie daného routera. Pri mnohých ďalších modeloch však oprava stále chýba. Firma otvorene priznáva, že nie všetky staré routery sa už dajú zachrániť. Sú príliš staré, technicky obmedzené a pri časti z nich už ani nemá dostatok zariadení na dôkladné testovanie opráv.

Model produktu Dotknuté verzie Stav opravy Dostupná oprava
Routery
TL-MR6400 V1 / V2 Bez opravy —
Archer C5 V2 Bez opravy —
Archer C7 V2 / V3 Čiastočne opravené Stiahnuť opravu
TL-WDR3600 V2 Bez opravy —
TL-WDR4300 V1 Bez opravy —
TL-WDR3500 V2 Bez opravy —
TL-WR740N V4 až V7 Bez opravy —
TL-WR741ND V4 až V6 Bez opravy —
TL-WR749N BR 6.0 / 7.0 Bez opravy —
TL-MR3420 V2 až V4 Bez opravy —
TL-WR1043ND V2 až V4 Bez opravy —
TL-WR1045ND RU V2 Bez opravy —
TL-WR840N V2 / V3 Bez opravy —
TL-WR841N / TL-WR841ND V8 až V12 Čiastočne opravené Oprava pre V11
Oprava pre V12
TL-WR842N / TL-WR842ND V2 až V4 Bez opravy —
TL-WR845N V1 / V2 Bez opravy —
TL-WR941ND V5 / V6 Čiastočne opravené Stiahnuť opravu
TL-WR945N V1 Bez opravy —
Prístupové body
TL-WA801ND V3 / V4 Bez opravy —
TL-WA901ND V3 až V5 Čiastočne opravené Oprava TP-Link España
Oprava TP-Link

Zároveň upozorňuje na ešte jeden problém. Tieto staršie modely nepodporujú automatické aktualizácie, takže ak sa pre ne aj oprava objaví, sama sa ti do routera nenainštaluje. Používateľ ju musí stiahnuť a nahrať ručne.

Starý router môže ďalej fungovať, no medzitým ti potichu kradnú heslá

Najväčší problém je, že si útok vôbec nemusíš všimnúť. Router bude naďalej pôsobiť normálne. Wi-Fi pôjde, internet sa načíta a na prvý pohľad bude všetko vyzerať v poriadku. Práve to je na tom najhoršie. Medzitým ťa však môže útočník potichu presmerovať na podvrhnutú prihlasovaciu stránku alebo sledovať údaje, ktoré cez router prechádzajú.

V praxi to môže skončiť krádežou hesiel, prístupu do emailu alebo aj preniknutím do firemného účtu. Microsoft navyše upozorňuje, že takto napadnuté malé routery nemusia slúžiť len na útok na jedného človeka. Hackeri ich môžu využiť aj ako nenápadný medzistupeň pri ceste k väčším cieľom, napríklad do firiem, úradov či kritickej infraštruktúry.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať