Шпион в каждой «коробочке»: ФБР и чешская разведка зачистили роутеры от хакеров ГРУ
Чехи только сейчас узнают подробности мартовской операции против группировки APT-28 – связываемой с российской военной разведкой. Пока владельцы домашних роутеров мирно пили кофе, их устройства работали на Кремль, атакуя государственные ведомства и бизнес по всему миру.
Масштабную «зачистку» возглавило американское ФБР, а на передовой с чешской стороны работали Национальное управление кибернетической и информационной безопасности, а также Военная разведка Чехии.
Спецслужбам пришлось пойти на крайние меры: фактически совершить «ответный взлом», чтобы дистанционно вырвать контроль над устройствами из рук хакеров.Как российским агентам удалось превратить обычные «коробочки» с антеннами в оружие шпионажа? И что они искали в домашних сетях?
«Это была далеко не первая акция такого рода. В данном случае ключевым фактором стал временной масштаб: роутеры оставались уязвимыми на протяжении долгого времени, и не было иного способа эффективно устранить возникшую брешь, нейтрализовать инфраструктуру, использовавшуюся группировкой APT-28 для атак», – комментирует директор Национального управления кибернетической и информационной безопасности Лукаш Кинтр.
По данным Национального управления кибербезопасности, объектом атаки стали роутеры TP-Link TL-WR841N, предназначенные для малых и домашних офисов. Уязвимость данной модели позволяла обходить авторизацию и получать полный контроль над устройством.
Получив доступ к роутерам, хакеры меняли их настройки и перенаправляли трафик на собственные DNS-серверы. Это позволяло им перехватывать запросы к доменным именам, подменять ответы и атаковать зашифрованные соединения. В результате злоумышленники похищали пароли, конфиденциальные данные и содержимое электронных писем.
Уязвимость, которой воспользовались хакеры, была обнаружена еще в 2021 году. Теоретически, злоумышленники могли получить доступ даже к интернет-банкингу, однако приоритетной целью упомянутой группы всегда был кибершпионаж, и данный случай не стал исключением. В связи с этим чешская военная разведка сообщила, что взломанные устройства использовались для сбора стратегически важной информации о военных и правительственных объектах в Чехии и за рубежом, включая союзников по НАТО и Евросоюзу.
– Точно оценить успешность атак кибершпионов крайне сложно. Однако, учитывая данные ФБР о том, что операция проводилась как минимум с начала 2024 года, можно предположить, что в определенной степени они добились успеха.
Сколько роутеров было захвачено непосредственно в Чехии?
– У меня нет точных цифр. Этот вопрос скорее к коллегам из военной разведки. Речь должна идти о десятках устройств.
Столь же трудно определить, говорит директор Национального управления кибернетической и информационной безопасности, какая группа пользователей роутеров от TP-Link пострадала больше всего – домашние пользователи или малый бизнес.
– Мы видим IP-адрес атакованного роутера, но не знаем наверняка, кто им владеет и где он установлен: в квартире или в небольшом офисе. Все остальное было бы спекуляцией. Мы можем лишь констатировать, что роутеры этого типа не предназначены для крупной и разветвленной инфраструктуры – например, для многоэтажных офисных зданий.
Какова в операции противодействия была роль чешской военной разведки и Национального управления кибернетической и информационной безопасности Чешской Республики?
– Начну с конца. Наша роль в таких случаях заключается в информировании общественности и тех лиц или организаций, которых могут коснуться подобные угрозы. С этой целью мы ведем аккаунт в социальной сети X, где регулярно публикуем информацию о множестве слабых звеньев в нашем киберпространстве. В некоторых случаях мы работаем точечно: если нужно предупредить конкретную группу, мы стараемся максимально точно адресовать им информацию. Это наша основная задача. Разумеется, в процессе работы мы также получаем аналитические данные, которые вносят вклад в общую картину. Что касается военной разведки, то ее роль определена законом: ее специалисты обязаны развивать потенциал для того, чтобы Чешская Республика могла активно защищаться в киберпространстве. В рамках этой конкретной операции они работали с коллегами по всему миру, отвечая за территорию своего государства. В данном случае военная разведка провела активное вмешательство здесь, в Чехии, в отношении роутеров, находившихся на чешских IP-адресах.
В отчетах ФБР сказано, что проблема достигла мировых масштабов.
Военная разведка Чехии в пресс-релизе сообщила, что провела «активное вмешательство, заключающееся в изменении настроек части глобально используемой инфраструктуры и обеспечении безопасности потенциально уязвимых устройств на территории Чешской Республики». Получается, что спецслужба тоже фактически захваченные роутеры «взломала» и вернула их настройки в безопасное состояние.
«Если максимально упрощать, то да. Разумеется, в таких случаях всегда необходимо тщательно оценивать правомерность вмешательства и все предшествующие этому шаги. Тут за объяснениями лучше обратиться к представителям военной разведки. Тем не менее: действительно, была проведена реконфигурация – а именно, блокировка удаленного доступа к панели управления роутерами из-за рубежа. Это было сделано для того, чтобы злоумышленник не смог использовать их для реализации других атак подобного рода», – комментирует директор Национального управления кибернетической и информационной безопасности Лукаш Кинтр.
Обсуждаемая атака кибершпионов длилась несколько лет. Насколько распространена подобная угроза в чешском сегменте интернета со стороны других игроков?
«Оценить это крайне сложно. Мы фиксируем единицы таких операций в год. Однако это лишь то, что нам удалось раскрыть. Наивно утверждать, что таких атак больше не происходит – все упирается в наши возможности по их обнаружению и в бдительность самих пользователей, которые могут нам о них сообщить. Это бесконечная гонка», – подчеркивает Лукаш Кинтр.