NSA alerta sobre roteadores inseguros ligados à Rússia
EUA e aliados alertam para campanha atribuída à Rússia que explora SNMP fraco, senhas padrão e firmware sem correções.
A NSA atribuiu a atores ligados à Rússia uma campanha contra roteadores com senhas padrão ou cadeias SNMP inseguras, em um alerta internacional publicado com a CISA e 18 agências de 12 países. O aviso mira equipamentos expostos à internet e amplia o foco para além das redes corporativas.
A NSA atribuiu a atores ligados à Rússia uma campanha de invasão contra roteadores com senhas padrão ou cadeias comunitárias SNMP inseguras, em um alerta internacional sobre a exploração desses dispositivos. O aviso foi publicado no advisory conjunto AA26-194A, intitulado "Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting", e reúne as assinaturas da CISA, da NSA e de 18 agências de 12 países.
O que a alerta identifica
Segundo a CISA, o alcance é global. A advertência aponta atores ligados ao FSB Centro 16, que buscam explorar roteadores e outros dispositivos expostos à internet com SNMP v1 e v2 habilitado, senhas padrão e portas de gerenciamento abertas. Entre os serviços citados estão SNMP 161 e 162, SNMPv3 10161 e 10162, TFTP 69 e Cisco Smart Install 4786.
O Centro 16 dos Estados Unidos, segundo a Infobae, rastreia a internet em busca de roteadores que ainda usam senhas padrão ou cadeias comunitárias inseguras do protocolo SNMP, com o objetivo de identificar dispositivos vulneráveis que podem ser explorados por essa campanha.
Medidas técnicas recomendadas
A orientação oficial pede a migração obrigatória para SNMPv3 com autenticação e criptografia. Também recomenda desabilitar SNMP v1 e v2, desativar o Cisco Smart Install, aplicar listas de controle de acesso para que os protocolos de gerenciamento só fiquem acessíveis a partir de redes de administração fora de banda e monitorar os SNMP Set-Requests direcionados a OIDs sensíveis.
A NSA enquadrou a campanha em um padrão mais amplo de uso de vulnerabilidades de até 20 anos em roteadores e equipamentos de rede. O órgão destacou que muitos dispositivos seguem em produção com firmware desatualizado e configurações herdadas, combinação que facilita o acesso inicial a redes críticas.
Alcance além das grandes redes
Análises técnicas externas do advisory indicam que as recomendações também valem para ambientes domésticos e pequenos homelabs, não apenas para redes corporativas. Isso ocorre pelo grande número de roteadores SOHO com SNMP ativado e senhas padrão, o que amplia o universo potencial de vítimas além das infraestruturas críticas.
Coberturas independentes do Reino Unido e veículos especializados informaram ainda que o aviso foi emitido junto ao NCSC britânico e outras agências aliadas. Esse material coincide ao apontar que o foco dos atacantes ligados ao FSB Centro 16 está em configurações SNMP herdadas e firmware sem correções como facilitadores de acesso a setores críticos, e não em uma vulnerabilidade zero-day específica.
Veículos técnicos em espanhol acrescentaram que o FSB Centro 16 faz varreduras em massa em serviços SNMP expostos com senhas padrão ou triviais para obter acesso inicial, pivotar dentro da rede e alcançar sistemas de infraestruturas críticas.
Fontes
- UK and Allies Warn on Russian Targeting of Network Devicesstjamesbriefingroom.substack.com· St James Briefing Room
- NSA-Advisory AA26-194A: FSB greift Router via SNMP anlapalutschi.de· lapalutschi.de
- Rusia usa routers inseguros para atacar infraestructuras críticasmentehackers.com· MenteHackers
- Estados Unidos se sumó a la alarma internacional por el hackeo de routers: la NSA atribuye los ataques a Rusiainfobae.com· Infobae
- NSA and Partners Release Guidance on Improving Router Hygiene to Protect Against Russian State-Sponsored Cyber Actorsnsa.gov· NSA
- Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting (AA26-194A)cisa.gov· CISA



