美國網絡安全和基礎設施安全局(CISA)聯合國家安全局(NSA)、聯邦調查局(FBI)、國防網絡犯罪中心(DC3)以及多個國際合作夥伴,於近日發佈了一份聯合網絡安全公告,題為《改善路由器衛生以防範俄羅斯國家支持的針對性攻擊》。公告明確指出,俄羅斯聯邦安全局(FSB)及其他網絡威脅行為者正積極瞄準易受攻擊的網絡設備,這可能危及全球關鍵基礎設施領域的安全。
公告指出,這些黑客瞄準的領域包括通信、國防工業基礎、能源、金融服務、政府服務與設施以及醫療保健。CISA 代理網絡安全執行助理主任 Chris Butera 表示,該公告“及時且緊迫地提醒關鍵基礎設施所有者和運營者採取行動,以應對俄羅斯國家支持的活動”,並敦促網絡防禦者實施緩解與補救措施,以減少攻擊面和被利用的風險。
除美國機構外,澳大利亞、加拿大、英國、捷克、丹麥、愛沙尼亞、芬蘭、法國、意大利、波蘭和瑞典的網絡安全機構也共同發佈了這一警告。公告強調,配置不當的路由器被用來利用“常見漏洞與暴露”(CVE),這可能使威脅行為者獲得授權訪問,從而“竊取敏感配置並促進惡意活動”。美及盟國網絡安全機構呼籲採取更大努力,限制訪問權限、採用更強的身份驗證和數據加密、保護脆弱的面向互聯網系統,並加強對可疑活動的監控。
FBI 網絡部門助理主任 Brett Leatherman 補充說:“俄羅斯國家支持的網絡行為者多年來一直在從關鍵基礎設施中配置不當的路由器上悄悄提取配置數據。這份公告為網絡防禦者提供了發現此類活動的可見性以及應對的緩解措施。”
網絡安全專家指出,這一威脅並非全新。Black Hills Information Security 所有者 John Strand 表示,攻擊 Cisco Smart Install 或濫用 SNMP 等技術已存在十多年,真正的問題是“國家支持的攻擊者通過利用組織本應在多年前就修復的問題而持續得手”。他認為,網絡安全仍然是被動而非主動應對威脅,許多最脆弱的組織甚至未參與相關對話。SOCRadar 首席信息安全官 Ensar Seker 則指出,弱路由器配置、默認 SNMP 社區字符串、過時固件以及遺留管理協議的不必要暴露,為攻擊者提供了所需的一切。路由器配置文件已成為極具價值的情報來源,可能揭示網絡拓撲、管理憑據、訪問控制規則、VPN 設置及內部 IP 範圍等信息。
此次聯合警告凸顯了路由器基礎設施在網絡安全中常被忽視的現狀。儘管已有多次關於網絡威脅行為者危險的警告,但許多網絡安全的焦點仍集中在最新漏洞或最複雜技術上,而攻擊者往往通過利用多年公開的漏洞和配置缺陷取得成功。