Ruskí hackeri napádajú routery naprieč celým NATO, od vládnych až po domáce: Ak si ho dlho nekontroloval, riziko sa týka aj teba
Viaceré bezpečnostné organizácie, vrátane CISA a FBI varujú, že viacero ruských hackerských skupín útočí na routery naprieč všetkými členskými štátmi NATO.
Routery patria medzi zariadenia, ktoré väčšina ľudí vníma ako nenápadnú súčasť internetu. Zapojíš ich, nastaviš heslo a potom na ne často celé roky zabudneš. Práve táto vlastnosť však z nich robí zaujímavý cieľ pre kybernetických útočníkov. Americké bezpečnostné úrady spolu s viacerými spojeneckými krajinami upozornili, že ruské štátom podporované hackerské skupiny zneužívajú zle zabezpečené alebo zanedbané routery na prenikanie do dôležitých sietí.
Útočníkom pritom často nepomôže žiadna extrémne pokročilá technika. V mnohých prípadoch im stačí starý firmvér, slabé nastavenia alebo zariadenie, ktoré nikto dlhší čas nekontroloval.
Router môže byť vstupnou bránou do celej siete
Spoločné varovanie vydali americká Agentúra pre kybernetickú bezpečnosť a ochranu infraštruktúry (CISA), FBI, NSA, Centrum pre kybernetickú obranu ministerstva obrany USA a ďalšie partnerské organizácie. Podľa odborníkov ruskí hackeri vyhľadávajú zariadenia pripojené priamo k internetu. Po získaní prístupu môžu ukradnúť dôležité informácie o fungovaní siete a pripraviť si pôdu pre ďalšie útoky, varuje Cybernews.
Router totiž nie je iba krabička, ktorá zabezpečí Wi-Fi pripojenie. Vo firemnom alebo štátnom prostredí často slúži ako vstupný bod medzi verejným internetom a vnútornými systémami organizácie. Ak útočník ovládne práve toto miesto, môže získať cenné informácie o celej infraštruktúre. V domácnosti to môže znamenať, že po nabúraní sa do routeru získa hacker prístup k zariadeniam všetkých členov rodiny.
Bezpečnostný expert Ensar Seker upozornil, že nastavenia routerov predstavujú pre hackerov veľmi hodnotný zdroj informácií.
Neprehliadni

„Konfiguračné súbory routerov sú mimoriadne cennou spravodajskou informáciou,“ uviedol Ensar Seker.
Takéto súbory môžu obsahovať napríklad prihlasovacie údaje, nastavenia VPN pripojení, vnútorné IP adresy, pravidlá prístupu alebo informácie o tom, ktoré zariadenia medzi sebou dôverujú. Útočník tak nemusí okamžite zaútočiť. Najskôr si môže vytvoriť mapu siete, nájsť slabšie miesta a následne naplánovať ďalší krok. Podľa odborníkov môže hacker po získaní týchto údajov zostať v sieti dlhší čas bez toho, aby si ho bezpečnostné systémy všimli.
Problémom sú staré zariadenia aj zlé nastavenia
CISA upozorňuje, že organizácie často venujú veľkú pozornosť počítačom a serverom, no sieťové zariadenia zostanú mimo hlavnej kontroly.
Práve routery však môžu rozhodovať o tom, či sa útočník dostane ďalej.
Medzi najčastejšie bezpečnostné prehrešky patrí dlhodobé zanedbávanie aktualizácií, kvôli čomu zariadenia bežia na starom a zraniteľnom firmvéri. Situáciu často zhoršuje ponechanie predvolených hesiel od výroby a nesprávne nakonfigurované monitorovacie protokoly, ktoré útočníkom uľahčujú prácu. Riziko navyše výrazne zvyšujú zbytočne otvorené sieťové služby, ktoré organizácia v praxi vôbec nevyužíva, a povolenie vzdialeného prístupu do správy routera bez akéhokoľvek dodatočného zabezpečenia alebo silnej ochrany.
Ensar Seker upozornil, že moderné útoky často nestavajú na komplikovaných metódach, ale na jednoduchých bezpečnostných chybách.
„Štátni útočníci nepotrebujú vždy sofistikovanú chybu typu zero-day na preniknutie do kritickej infraštruktúry. Často im stačia slabé konfigurácie routerov, starý firmvér alebo zbytočne vystavené služby,“ vysvetlil.
Ohrozené môžu byť dôležité oblasti
Podľa bezpečnostných úradov sa útoky týkajú najmä kritickej infraštruktúry. Medzi rizikové oblasti patria telekomunikácie, obrana, energetika, finančné služby, štátne inštitúcie alebo zdravotníctvo. Jedno napadnuté zariadenie síce nemusí okamžite spôsobiť veľký problém, no môže slúžiť ako základňa pre ďalšie kroky. Hackeri ho môžu využiť na špionáž, presun v rámci siete alebo prípravu rušivých operácií.
Neznamená to ale, že hackeri nemôžu útočiť aj na bežné domácnosti. Bežný router má oveľa slabšie zabezpečenie ako vládna sieť so svojim vlastným bezpečnostným oddelením. Z bežných domovov síce utajené vládne informácie nezískajú, no tieto útoky môžu využiť na financovanie ďalších kampaní. Domáce routery sa zároveň dajú ovládnuť a zapojiť do botnetu, teda siete zariadení, ktorá sa následne využíva napríklad na DDoS útoky.
Bezpečnostné organizácie spomenuli viacero skupín spájaných s Ruskom, ktoré používajú podobné taktiky. Patria medzi ne napríklad Berserk Bear, Energetic Bear, Dragonfly, Ghost Blizzard či Static Tundra.

Úrady odporúčajú základné bezpečnostné opatrenia
CISA odporúča organizáciám pravidelne kontrolovať všetky zariadenia pripojené k internetu. Dôležité je odstrániť staré zariadenia, aktualizovať firmvér a vypnúť funkcie, ktoré nikto nepoužíva. Administrátori by mali zmeniť predvolené nastavenia, obmedziť vzdialený prístup a sledovať prípadné neoprávnené úpravy konfigurácie.
Aj malé zmeny môžu výrazne znížiť riziko, pretože veľa útokov začína práve na miestach, ktoré nikto dlhší čas nekontroluje.
EÚ zároveň zasiahla proti ruskej kybernetickej infraštruktúre
Varovanie prišlo v rovnakom období ako nové sankcie Európskej únie proti osobám a firmám, ktoré mali pomáhať pri kybernetických útokoch spojených s Ruskom. EÚ označila niekoľko subjektov za súčasť siete, ktorá podporovala útoky proti členským štátom, Spojeným štátom a ďalším partnerom.
Medzi sankcionovanými spoločnosťami sa nachádza aj poskytovateľ takzvaného „bulletproof hostingu“, teda služieb, ktoré umožňujú prevádzku serverov s menšou kontrolou obsahu a využitia.
Kybernetické útoky na kritickú infraštruktúru tak zostávajú jednou z oblastí, ktorým bezpečnostné úrady venujú veľkú pozornosť. Router, ktorý vyzerá ako obyčajné sieťové zariadenie, môže pri zlom zabezpečení predstavovať oveľa väčšie riziko, než by sa na prvý pohľad zdalo.