CiberLATAMbywhalemate

NSA alerta sobre roteadores inseguros ligados à Rússia

EUA e aliados alertam para campanha atribuída à Rússia que explora SNMP fraco, senhas padrão e firmware sem correções.

Whalemate Labs · Pesquisa assistida por IA19 de jul. de 20262 min de leitura

A NSA atribuiu a atores ligados à Rússia uma campanha contra roteadores com senhas padrão ou cadeias SNMP inseguras, em um alerta internacional publicado com a CISA e 18 agências de 12 países. O aviso mira equipamentos expostos à internet e amplia o foco para além das redes corporativas.

A NSA atribuiu a atores ligados à Rússia uma campanha de invasão contra roteadores com senhas padrão ou cadeias comunitárias SNMP inseguras, em um alerta internacional sobre a exploração desses dispositivos. O aviso foi publicado no advisory conjunto AA26-194A, intitulado "Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting", e reúne as assinaturas da CISA, da NSA e de 18 agências de 12 países.

O que a alerta identifica

Segundo a CISA, o alcance é global. A advertência aponta atores ligados ao FSB Centro 16, que buscam explorar roteadores e outros dispositivos expostos à internet com SNMP v1 e v2 habilitado, senhas padrão e portas de gerenciamento abertas. Entre os serviços citados estão SNMP 161 e 162, SNMPv3 10161 e 10162, TFTP 69 e Cisco Smart Install 4786.

O Centro 16 dos Estados Unidos, segundo a Infobae, rastreia a internet em busca de roteadores que ainda usam senhas padrão ou cadeias comunitárias inseguras do protocolo SNMP, com o objetivo de identificar dispositivos vulneráveis que podem ser explorados por essa campanha.

Medidas técnicas recomendadas

A orientação oficial pede a migração obrigatória para SNMPv3 com autenticação e criptografia. Também recomenda desabilitar SNMP v1 e v2, desativar o Cisco Smart Install, aplicar listas de controle de acesso para que os protocolos de gerenciamento só fiquem acessíveis a partir de redes de administração fora de banda e monitorar os SNMP Set-Requests direcionados a OIDs sensíveis.

A NSA enquadrou a campanha em um padrão mais amplo de uso de vulnerabilidades de até 20 anos em roteadores e equipamentos de rede. O órgão destacou que muitos dispositivos seguem em produção com firmware desatualizado e configurações herdadas, combinação que facilita o acesso inicial a redes críticas.

Alcance além das grandes redes

Análises técnicas externas do advisory indicam que as recomendações também valem para ambientes domésticos e pequenos homelabs, não apenas para redes corporativas. Isso ocorre pelo grande número de roteadores SOHO com SNMP ativado e senhas padrão, o que amplia o universo potencial de vítimas além das infraestruturas críticas.

Coberturas independentes do Reino Unido e veículos especializados informaram ainda que o aviso foi emitido junto ao NCSC britânico e outras agências aliadas. Esse material coincide ao apontar que o foco dos atacantes ligados ao FSB Centro 16 está em configurações SNMP herdadas e firmware sem correções como facilitadores de acesso a setores críticos, e não em uma vulnerabilidade zero-day específica.

Veículos técnicos em espanhol acrescentaram que o FSB Centro 16 faz varreduras em massa em serviços SNMP expostos com senhas padrão ou triviais para obter acesso inicial, pivotar dentro da rede e alcançar sistemas de infraestruturas críticas.

Fontes

Ver todas