美国网络安全和基础设施安全局(CISA)联合国家安全局(NSA)、联邦调查局(FBI)、国防网络犯罪中心(DC3)以及多个国际合作伙伴,于近日发布了一份联合网络安全公告,题为《改善路由器卫生以防范俄罗斯国家支持的针对性攻击》。公告明确指出,俄罗斯联邦安全局(FSB)及其他网络威胁行为者正积极瞄准易受攻击的网络设备,这可能危及全球关键基础设施领域的安全。
公告指出,这些黑客瞄准的领域包括通信、国防工业基础、能源、金融服务、政府服务与设施以及医疗保健。CISA 代理网络安全执行助理主任 Chris Butera 表示,该公告“及时且紧迫地提醒关键基础设施所有者和运营者采取行动,以应对俄罗斯国家支持的活动”,并敦促网络防御者实施缓解与补救措施,以减少攻击面和被利用的风险。
除美国机构外,澳大利亚、加拿大、英国、捷克、丹麦、爱沙尼亚、芬兰、法国、意大利、波兰和瑞典的网络安全机构也共同发布了这一警告。公告强调,配置不当的路由器被用来利用“常见漏洞与暴露”(CVE),这可能使威胁行为者获得授权访问,从而“窃取敏感配置并促进恶意活动”。美及盟国网络安全机构呼吁采取更大努力,限制访问权限、采用更强的身份验证和数据加密、保护脆弱的面向互联网系统,并加强对可疑活动的监控。
FBI 网络部门助理主任 Brett Leatherman 补充说:“俄罗斯国家支持的网络行为者多年来一直在从关键基础设施中配置不当的路由器上悄悄提取配置数据。这份公告为网络防御者提供了发现此类活动的可见性以及应对的缓解措施。”
网络安全专家指出,这一威胁并非全新。Black Hills Information Security 所有者 John Strand 表示,攻击 Cisco Smart Install 或滥用 SNMP 等技术已存在十多年,真正的问题是“国家支持的攻击者通过利用组织本应在多年前就修复的问题而持续得手”。他认为,网络安全仍然是被动而非主动应对威胁,许多最脆弱的组织甚至未参与相关对话。SOCRadar 首席信息安全官 Ensar Seker 则指出,弱路由器配置、默认 SNMP 社区字符串、过时固件以及遗留管理协议的不必要暴露,为攻击者提供了所需的一切。路由器配置文件已成为极具价值的情报来源,可能揭示网络拓扑、管理凭据、访问控制规则、VPN 设置及内部 IP 范围等信息。
此次联合警告凸显了路由器基础设施在网络安全中常被忽视的现状。尽管已有多次关于网络威胁行为者危险的警告,但许多网络安全的焦点仍集中在最新漏洞或最复杂技术上,而攻击者往往通过利用多年公开的漏洞和配置缺陷取得成功。