Власти США предупреждают: российские хакеры атакуют роутеры как защититься

Безопасность Олег Васильевич Клод 14.07.2026 4 мин чтения 9 просмотров
Власти США предупреждают: российские хакеры атакуют роутеры как защититься

Власти США предупреждают: российские хакеры атакуют домашние и офисные роутеры и призывают владельцев срочно защитить свои устройства. Государственные хакеры массово захватывают роутеры, чтобы прятать за ними атаки на госсектор и бизнес. В июле 2026 года об этом сообщила Ars Technica со ссылкой на совместное предупреждение агентства CISA (Cybersecurity and Infrastructure Security Agency), выпущенное в понедельник вместе с партнёрами из Австралии, Дании, Новой Зеландии и Великобритании.

Речь о киберакторе ФСБ, известном как «Центр 16». За годы работы группировка сменила ворох названий: Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard, Static Tundra. Всё это, по данным CISA, одна и та же команда, которая эксплуатирует плохо настроенные и уязвимые сетевые устройства по всему миру.

Что произошло: CISA бьёт тревогу из-за «Центра 16»

Хакеры сканируют диапазоны IP-адресов в поисках роутеров с включённым и доступным извне SNMP, протоколом управления сетевыми устройствами. Их интересуют те устройства, которые принимают распространённые или заводские учётные данные. Нашли такой, считай, дверь открыта.

Дальше злоумышленники отправляют вредоносный трафик с подменённых (спуфинг) адресов и через SNMP-агент уязвимого роутера запускают вредоносное ПО. SNMP позволяет собирать информацию об устройстве и менять его поведение, а этого достаточно, чтобы превратить чужой роутер в свою рабочую точку.

Захваченное устройство идёт в дело как exit-node: через «благонадёжный» бытовой IP-адрес хакеры ведут разведку и атаки на секторы связи, обороны, энергетики, финансов и госуправления. Трафик с обычного домашнего адреса файрволы блокируют куда реже, чем подозрительные подключения из известных вредоносных сетей. В этом весь смысл маскировки.

Почему хакеры атакуют именно ваш роутер

Ваш роутер сам по себе им не интересен, данные с него мало кому нужны. Ценность в другом: это чистый, ничем не запятнанный IP-адрес реального человека. На таких адресах строится рынок так называемых резидентных прокси (residential proxies). Их используют и госхакеры, и финансово мотивированные преступники.

Часто подобные сети состоят из миллионов устройств, включая стриминговые приставки, которые продаются уже с предустановленным вредоносом. Пользователь распаковал коробку, подключил гаджет к сети и незаметно стал частью ботнета.

Россия и Китай захватывают роутеры годами, порой перетягивая друг у друга уже скомпрометированные устройства. Власти США периодически рассылали скрытые команды для «дезинфекции» роутеров, Google и другие компании пытались разрушать ботнеты. Но это игра в whack-a-mole: операторы разворачивают новые сети взамен уничтоженных. Любопытная деталь: в понедельничном предупреждении об аналогичных операциях Китая последних лет не сказали ничего.

Рекомендованные CISA меры защиты роутеров
Рекомендованные меры защиты из предупреждения CISA.

SNMP-уязвимость: открытая дверь для взлома роутера

Главная проблема в комбинации двух вещей: включённый наружу SNMP и стандартный пароль. SNMP версий 1 и 2 не шифрует учётные данные, а значит строку доступа можно перехватить прямо из трафика. Если при этом на устройстве остались заводские логин и пароль, взлом роутера сводится к автоматическому перебору по списку. Никакой магии.

Поэтому CISA настаивает: откажитесь от SNMP v1 и v2 в пользу зашифрованного v3, а лучше отключите протокол полностью, если он вам не нужен для конкретной задачи. Для бизнес-оборудования отдельно рекомендуют отключить Cisco Smart Install, ещё один частый вектор захвата корпоративных коммутаторов.

Чек-лист: как защитить роутер от захвата

Большую часть этих шагов можно сделать за десять минут через веб-панель роутера (обычно она открывается по адресу вроде 192.168.0.1 или 192.168.1.1).

  1. Смените логин и пароль администратора. Заводские admin/admin боты перебирают первым делом. Поставьте длинный уникальный пароль.
  2. Отключите SNMP v1 и v2. Если протокол вам не нужен вовсе, выключите его целиком. Нужен для мониторинга, оставьте только SNMP v3 с шифрованием.
  3. Отключите удалённое управление из интернета. Панель администрирования не должна быть доступна с внешнего IP. Управляйте роутером только из локальной сети.
  4. Выключите UPnP и лишние сетевые протоколы. Чем меньше открытых наружу сервисов, тем меньше поверхность атаки.
  5. Обновите прошивку. Проверьте наличие свежей версии на сайте производителя и включите автообновление, если оно есть.
  6. Для офисного оборудования отключите Cisco Smart Install на всех устройствах, где он не используется.

Арендаторам VPS и админам офисных сетей стоит пойти дальше: сегментировать сеть, ограничить доступ к панелям управления по списку доверенных IP и мониторить исходящий трафик. Аномальный исходящий поток, один из первых признаков того, что устройство стало чужим exit-node.

Как понять, что роутер уже скомпрометирован

Стопроцентного бытового способа нет, но есть тревожные симптомы. Насторожитесь, если заметили необъяснимый исходящий трафик даже при выключенных устройствах, изменённые без вашего ведома настройки DNS, заметное падение скорости или незнакомые устройства в списке подключённых. Тогда имеет смысл сбросить роутер к заводским настройкам, обновить прошивку и заново настроить всё по чек-листу выше, уже с новыми паролями.

Отдельный слой защиты, это шифрование собственного трафика. Даже если узел на пути окажется недоверенным, зашифрованное соединение обесценивает перехват: злоумышленник видит поток, но не содержимое. Если вам важна приватность и защита данных в чужих или сомнительных сетях, VPN от Sigma добавит этот уровень поверх настроек роутера.

Источники

Ars Technica, предупреждение властей США об атаках российских госхакеров на роутеры

Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман
Читать следующую Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман

Комментарии

0
?

Пока нет комментариев. Будьте первым!