Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA
Analiza zagrożeń

FSB Center 16 atakuje routery: wspólne ostrzeżenie NSA, CISA i polskiego SKW

Służby ostrzegają przed rosyjskimi atakami na słabo zabezpieczone routery. Wyjaśniamy TTP, priorytety hardeningu i plan weryfikacji urządzeń brzegowych.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO, Pentester (OSCP, PNPT)
PUBLIKACJA
13 lipca 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Analiza zagrożeń
FSB Center 16 atakuje routery: wspólne ostrzeżenie NSA, CISA i polskiego SKW

NSA wraz z CISA, FBI i partnerami z wielu państw opublikowała ostrzeżenie o rosyjskich działaniach wymierzonych w urządzenia sieciowe. Według komunikatu FSB Center 16 nadal wykorzystuje podatne i źle skonfigurowane routery, aby uzyskiwać dostęp do sieci w sektorach takich jak energetyka, telekomunikacja, finanse, administracja, ochrona zdrowia i przemysł obronny.

Wśród instytucji podpisujących advisory znalazła się polska Służba Kontrwywiadu Wojskowego. To istotny sygnał dla organizacji w Polsce: problem nie dotyczy wyłącznie odległej kampanii przeciw amerykańskim podmiotom. Urządzenia brzegowe są globalną powierzchnią ataku, a ich konfiguracja często pozostaje słabiej monitorowana niż serwery i stacje robocze.

Dlaczego router jest atrakcyjnym celem

Router znajduje się w miejscu, przez które przechodzi ruch między sieciami, a jednocześnie bywa zarządzany przez mały zespół i rzadko objęty pełną telemetrią EDR. Przejęcie urządzenia może umożliwić obserwację ruchu, zmianę tras, dostęp do interfejsów administracyjnych, ukrycie infrastruktury atakującego lub dalsze działania z adresu IP zaufanej organizacji.

Służby podkreślają, że napastnicy nie zawsze potrzebują nowej podatności zero-day. Wystarczają:

  • domyślne lub współdzielone hasła;
  • nieaktualny firmware;
  • zbędne protokoły zarządzające dostępne z niewłaściwych segmentów;
  • pozostawiony Cisco Smart Install;
  • starsze wersje SNMP i niewystarczające reguły firewalla;
  • brak centralnych logów i trudność w wykryciu zmian konfiguracji.

To ważna lekcja: zaawansowany aktor państwowy może osiągać cele przez bardzo podstawowe zaniedbania. Poziom napastnika nie oznacza, że każda technika musi być skomplikowana.

Pięć działań wskazanych w advisory

NSA wyróżnia zestaw podstawowych środków, które powinny zostać potraktowane jako minimalny standard:

  1. Wdrożenie SNMPv3 zamiast starszych wersji, z właściwym uwierzytelnieniem i szyfrowaniem.
  2. Silne, unikalne hasła dla każdego urządzenia oraz odejście od współdzielonych kont administracyjnych.
  3. Wyłączenie Cisco Smart Install, jeśli nie jest bezwzględnie wymagany.
  4. Blokowanie TFTP, SMI i SNMP na firewallu poza ściśle zdefiniowanymi ścieżkami zarządzającymi.
  5. Aktualizacja oprogramowania i firmware, szczególnie na urządzeniach osiągalnych z Internetu.

Lista jest krótka, ale nie powinna zostać zamieniona w automatyczne „odhaczenie” ustawień. Organizacja musi potwierdzić, że zmiany obowiązują na wszystkich urządzeniach, nie przerwały krytycznej łączności i nie pozostawiły alternatywnego interfejsu zarządzającego.

Jak zweryfikować środowisko, a nie tylko politykę

Sprawdź ekspozycję

Zbuduj listę publicznych adresów, urządzeń, modeli, wersji firmware i dostępnych usług. Uwzględnij routery w oddziałach, zapasowe łącza, urządzenia operatora zarządzane wspólnie oraz sprzęt pozostawiony po migracjach. Porównaj CMDB z wynikami pasywnej obserwacji i autoryzowanego skanowania.

Zweryfikuj płaszczyznę zarządzania

Interfejs administracyjny powinien być oddzielony od ruchu użytkowników i dostępny tylko z kontrolowanych źródeł. Sprawdź ACL, jump hosty, MFA tam, gdzie platforma je obsługuje, oraz indywidualne konta z minimalnymi uprawnieniami. Konsola dostępna „tymczasowo” z Internetu jest realną powierzchnią ataku.

Porównaj konfigurację z zaufanym wzorcem

Wykryj nowe konta, zmiany serwerów DNS i NTP, nieoczekiwane trasy, tunele, reguły przekierowania, modyfikacje list ACL oraz włączone usługi. Sam eksport bieżącej konfiguracji nie wystarczy — potrzebny jest znany, zaakceptowany baseline i historia zmian.

Przenieś logi poza urządzenie

Napastnik z uprawnieniami administracyjnymi może usunąć lokalne ślady. Wysyłaj logi uwierzytelnienia, zmian konfiguracji i zdarzeń systemowych do centralnego, odpowiednio chronionego repozytorium. Monitoruj również nietypowe restarty, utratę telemetrii i zmianę wolumenu logów.

Przygotuj czystą odbudowę

Jeśli integralność urządzenia jest niepewna, samo wgranie najnowszego firmware może nie być wystarczającym dowodem bezpieczeństwa. Przygotuj procedurę przywrócenia z zaufanego obrazu i zweryfikowanej konfiguracji, rotację poświadczeń oraz kontrolę systemów, do których router miał dostęp.

Co powinno wzbudzić podejrzenie

Pojedynczy sygnał nie zawsze przesądza o ataku, ale następujące zdarzenia wymagają wyjaśnienia:

  • logowanie administracyjne z nowej lokalizacji lub poza oknem zmian;
  • utworzenie lokalnego konta albo zmiana metody uwierzytelniania;
  • włączenie TFTP, SMI, Telnetu lub starszego SNMP;
  • modyfikacja tras, tuneli, serwerów DNS lub reguł NAT;
  • eksport konfiguracji bez powiązanego zgłoszenia;
  • zanik logów, nieplanowany restart lub powrót starszej wersji firmware;
  • połączenia urządzenia do nieznanych systemów w Internecie.

Analiza powinna objąć sąsiednie urządzenia i systemy zarządzające. Przejęty router może służyć zarówno jako cel, jak i jako infrastruktura pośrednia do dalszych operacji.

Najważniejszy wniosek

„Router hygiene” brzmi podstawowo, lecz w praktyce jest elementem obrony przed aktorem państwowym. Organizacje powinny traktować urządzenia sieciowe jak uprzywilejowane systemy: z kontrolą zmian, indywidualnymi tożsamościami, centralnymi logami, regularnymi aktualizacjami i ćwiczoną procedurą odbudowy.

Audyt bezpieczeństwa IT powinien weryfikować nie tylko deklarowaną politykę, ale faktyczne usługi, ścieżki zarządzania, segmentację i odporność konfiguracji na każdym urządzeniu brzegowym.

Źródła pierwotne: NSA — Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting, wspólne Cybersecurity Advisory.

UDOSTĘPNIJ / KOPIUJ