Tisíce routerov boli napadnuté hackermi. Obľúbené sú aj medzi Slovákmi, ich aktualizácia nepomôže. Stal si sa obeťou?!

Tisíce ASUS routerov po celom svete boli napadnuté a prelomené útočníkmi. Aj po aktualizácii firmvéru môžeš mať v zariadení zadné vrátka.

Bezpečnostní experti upozorňujú, že populárne herné routery majú kritickú bezpečnostnú slabinu.
Zdroj: Unsplash (Compare Fibre), Pixabay (GDJ, MickeyLIT), Úprava: Vosveteit.sk

V kybernetickom svete sa znova dejú veci, ktoré by ti nemali uniknúť, najmä ak si doma alebo v práci spoliehaš na ASUS router. Výskumníci z GreyNoise nedávno odhalili závažnú kampaň, v rámci ktorej útočníci získali trvalý a skrytý prístup k tisícom ASUS zariadení. A najhoršie na tom je, že mnoho z týchto zariadení už bolo aktualizovaných, no konfigurácie umožňujúce prístup zostali aktívne aj po aktualizácii.

Tichý útok na tisíce zariadení

Všetko sa to začalo 18. marca 2025, keď GreyNoise zachytil podozrivú sieťovú aktivitu. Vďaka ich AI nástroju s názvom Sift sa podarilo identifikovať nenápadné pokusy o prelomenie routerov ASUS. Útoky boli natoľko dobre zamaskované, že ich bežný používateľ nemal šancu zachytiť, útočníci totiž nevyužívali malware ani viditeľné zmeny v systéme. Namiesto toho vsadili na kombináciu zneužitia známych zraniteľností, prelamovanie hesiel a využitie legitímnych funkcií samotných routerov.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Ako útok prebiehal?

Najprv útočníci vykonávali útoky hrubou silou (brute-force) na prihlasovacie údaje alebo obišli autentifikáciu pomocou dvoch techník, ktoré zatiaľ nemajú pridelené CVE a neboli podrobne zverejnené. Po prihlásení využili známu zraniteľnosť CVE-2023-39780, cez ktorú mohli spustiť ľubovoľné príkazy v systéme.

Potom si „získali trvalý prístup“, povolili vzdialený SSH prístup na netradičnom porte (TCP/53282) a do zariadenia vložili svoj vlastný verejný SSH kľúč. To všetko bez toho, aby inštalovali škodlivý softvér. Navyše si dali pozor aj na logy, jednoducho ich vypli, takže po ich návšteve nezostali žiadne zjavné stopy.

Aktualizácia firmvéru? Nestačí

Aj keď ASUS vydal záplatu pre zraniteľnosť CVE-2023-39780, situácia je zložitejšia. Ak si mal router napadnutý ešte pred aktualizáciou, zadné vrátka tam zostali, pretože útočníci využili NVRAM, trvalú pamäť zariadenia, ktorá prežije aj reštart aj upgrade. Inými slovami, nestačí len aktualizovať, musíš aktívne preveriť, či sa ti niekto do routera nenabúral.

Ako sa chrániť na voľnej Wi-Fi sieti?
Zdroj: Unsplash (Marcus Spiske, Adnan Khan) PNGwing, Úprava: Vosveteit.sk

Ako zistíš, že si bol napadnutý?

Ak si myslíš, že tvoj ASUS router mohol byť napadnutý, skontroluj pár vecí. Najskôr zisti, či router nepočúva na porte TCP/53282. Tento port útočníci používajú na vzdialený prístup cez SSH. Potom sa pozri do súboru authorize_keys . Hľadaj tam cudzie alebo podozrivé záznamy, ktoré môžu útočníkom umožniť prístup. Zablokuj tiež tieto IP adresy, ktoré sú s útokmi spojené, 101.99.91.151, 101.99.94.173, 79.141.163.179 a 111.90.146.237. Ak spozoruješ niečo podozrivé, urob úplný továrenský reset. Po reštarte nastav router manuálne, aby si odstránil všetky zmeny útočníka

Prečo by ťa to malo zaujímať?

Tento typ útoku nie je len o tom, že niekto číta tvoje dáta. Útočníci si pomocou napadnutých routerov pravdepodobne stavajú základ budúcej botnet siete, teda armády zariadení, ktoré môžu kedykoľvek použiť na DDoS útoky, šírenie ďalšieho malvéru alebo špehovanie. A to, že útok je tichý a dôkladný, naznačuje, že za ním stoja dobre organizované a financované skupiny.

Ak máš doma ASUS router, teraz je ten správny čas na kontrolu nastavení. Útok je jasným dôkazom toho, že aj bežné sieťové zariadenie sa môže stať terčom pokročilej hrozby. A čo je ešte dôležitejšie, že kybernetická bezpečnosť nie je len o antivíre, ale aj o tom, čo sa deje vo vnútri tvojej siete

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať