Pe 9 iulie 2026, agenția americană de securitate NSA, alături de FBI, CISA și alte agenții de securitate cibernetică din 15 țări — printre care și România — au publicat un avertisment comun: hackeri de stat ruși exploatează sistematic routere prost configurate pentru a se infiltra în rețele de infrastructură critică la nivel mondial. Documentul, intitulat „Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting", identifică drept responsabilă o unitate specifică din cadrul Serviciului Federal de Securitate al Rusiei.
Cine e în spatele atacurilor: FSB Center 16
Agențiile atribuie campania unei unități cunoscute drept FSB Center 16, parte din Serviciul Federal de Securitate al Rusiei. Spre deosebire de atacurile țintite cu precizie, campania descrisă în avertisment e una oportunistă: grupul scanează sistematic intervale largi de adrese IP conectate la internet, în căutarea routerelor care acceptă parole sau șiruri de autentificare SNMP implicite ori comune — nu vizează o companie anume, ci orice dispozitiv slab configurat care le iese în cale.
Cum funcționează atacul, pas cu pas
| Pas | Acțiune atacator |
|---|---|
| 1 | Scanează intervale de adrese IP publice, căutând routere cu autentificare SNMP implicită sau comună |
| 2 | Trimite comenzi către router folosind adrese IP falsificate (spoofing), ca să ascundă originea reală |
| 3 | Copiază fișierele de configurare ale dispozitivului, care conțin adesea parole și detalii de rețea |
| 4 | Extrage datele prin protocolul TFTP (Trivial File Transfer Protocol) către servere controlate de atacator |
Ce surprinde la acest atac e cât de nesofisticat este, tehnic vorbind: nu exploatează o vulnerabilitate zero-day scumpă, ci pur și simplu profită de routere lăsate cu setările din fabrică sau configurate neglijent. Fișierele de configurare extrase pot conține parole, hărți de rețea și alte informații care deschid ușa spre atacuri ulterioare, mult mai profunde, în interiorul rețelei compromise.
România, printre țările co-semnatare ale avertismentului
Avertismentul din 9 iulie 2026 nu vine doar din partea SUA — a fost co-semnat de agenții de securitate cibernetică din numeroase state aliate: Australia, Marea Britanie, Canada, Noua Zeelandă, Cehia, Danemarca, Estonia, Finlanda, Franța, Italia, Letonia, Lituania, Norvegia, Polonia, Portugalia, România, Slovacia și Ucraina. Includerea explicită a României în lista de co-semnatari confirmă ceea ce autoritățile locale de securitate cibernetică au semnalat deja în context NATO/UE: țara se află pe radarul acelorași actori ostili care vizează restul alianței.
Sectoarele identificate ca fiind cele mai expuse: comunicații, industrie de apărare, energie, servicii financiare, instituții și servicii guvernamentale, și sănătate — practic, coloana vertebrală a oricărei economii moderne.
Ce recomandă agențiile
- Schimbă imediat șirurile de autentificare SNMP implicite — „public" și „private" sunt încă, incredibil, valorile cel mai des întâlnite pe routere din producție.
- Dezactivează Cisco Smart Install dacă nu e folosit — o funcție veche, frecvent abuzată exact pentru acest tip de atac.
- Dezactivează SNMP și TFTP pe interfețele expuse către internet, dacă nu sunt strict necesare pentru administrare.
- Monitorizează traficul TFTP neobișnuit ieșit din rețea — e semnătura exactă a acestui tip de exfiltrare.
- Actualizează firmware-ul routerelor și separă rețelele de infrastructură critică de interfețele de management expuse public.
Recomandarea de bază rămâne valabilă și pentru utilizatorii casnici, nu doar pentru infrastructura critică: un router lăsat cu parola din fabrică e o ușă deschisă, indiferent cine bate la ea. Diferența, în cazul acestui avertisment, e că cei care bat sunt susținuți de un stat, iar ținta finală nu e routerul în sine, ci tot ce se află în spatele lui.
Fii primul care comentează acest articol!