Шпион в каждой «коробочке»: ФБР и чешская разведка зачистили роутеры от хакеров ГРУ

Чехи только сейчас узнают подробности мартовской операции против группировки APT-28 – связываемой с российской военной разведкой. Пока владельцы домашних роутеров мирно пили кофе, их устройства работали на Кремль, атакуя государственные ведомства и бизнес по всему миру. 

Масштабную «зачистку» возглавило американское ФБР, а на передовой с чешской стороны работали Национальное управление кибернетической и информационной безопасности, а также Военная разведка Чехии.

Спецслужбам пришлось пойти на крайние меры: фактически совершить «ответный взлом», чтобы дистанционно вырвать контроль над устройствами из рук хакеров.Как российским агентам удалось превратить обычные «коробочки» с антеннами в оружие шпионажа? И что они искали в домашних сетях? 

Фото: ColossusCloud,  Pixabay,  CC0 1.0 DEED

«Это была далеко не первая акция такого рода. В данном случае ключевым фактором стал временной масштаб: роутеры оставались уязвимыми на протяжении долгого времени, и не было иного способа эффективно устранить возникшую брешь, нейтрализовать инфраструктуру, использовавшуюся группировкой APT-28 для атак», – комментирует директор Национального управления кибернетической и информационной безопасности Лукаш Кинтр.

По данным Национального управления кибербезопасности, объектом атаки стали роутеры TP-Link TL-WR841N, предназначенные для малых и домашних офисов. Уязвимость данной модели позволяла обходить авторизацию и получать полный контроль над устройством.

Получив доступ к роутерам, хакеры меняли их настройки и перенаправляли трафик на собственные DNS-серверы. Это позволяло им перехватывать запросы к доменным именам, подменять ответы и атаковать зашифрованные соединения. В результате злоумышленники похищали пароли, конфиденциальные данные и содержимое электронных писем.

Уязвимость, которой воспользовались хакеры, была обнаружена еще в 2021 году. Теоретически, злоумышленники могли получить доступ даже к интернет-банкингу, однако приоритетной целью упомянутой группы всегда был кибершпионаж, и данный случай не стал исключением. В связи с этим чешская военная разведка сообщила, что взломанные устройства использовались для сбора стратегически важной информации о военных и правительственных объектах в Чехии и за рубежом, включая союзников по НАТО и Евросоюзу. 

– Точно оценить успешность атак кибершпионов крайне сложно. Однако, учитывая данные ФБР о том, что операция проводилась как минимум с начала 2024 года, можно предположить, что в определенной степени они добились успеха.

Сколько роутеров было захвачено непосредственно в Чехии? 

Фото: geralt,  Pixabay,  CC0 1.0 DEED

– У меня нет точных цифр. Этот вопрос скорее к коллегам из военной разведки. Речь должна идти о десятках устройств.

Столь же трудно определить, говорит директор Национального управления кибернетической и информационной безопасности, какая группа пользователей роутеров от TP-Link пострадала больше всего – домашние пользователи или малый бизнес. 

– Мы видим IP-адрес атакованного роутера, но не знаем наверняка, кто им владеет и где он установлен: в квартире или в небольшом офисе. Все остальное было бы спекуляцией. Мы можем лишь констатировать, что роутеры этого типа не предназначены для крупной и разветвленной инфраструктуры – например, для многоэтажных офисных зданий.

Какова в операции противодействия была роль чешской военной разведки и Национального управления кибернетической и информационной безопасности Чешской Республики? 

– Начну с конца. Наша роль в таких случаях заключается в информировании общественности и тех лиц или организаций, которых могут коснуться подобные угрозы. С этой целью мы ведем аккаунт в социальной сети X, где регулярно публикуем информацию о множестве слабых звеньев в нашем киберпространстве. В некоторых случаях мы работаем точечно: если нужно предупредить конкретную группу, мы стараемся максимально точно адресовать им информацию. Это наша основная задача. Разумеется, в процессе работы мы также получаем аналитические данные, которые вносят вклад в общую картину. Что касается военной разведки, то ее роль определена законом: ее специалисты обязаны развивать потенциал для того, чтобы Чешская Республика могла активно защищаться в киберпространстве. В рамках этой конкретной операции они работали с коллегами по всему миру, отвечая за территорию своего государства. В данном случае военная разведка провела активное вмешательство здесь, в Чехии, в отношении роутеров, находившихся на чешских IP-адресах.

В отчетах ФБР сказано, что проблема достигла мировых масштабов.

Военная разведка Чехии в пресс-релизе сообщила, что провела «активное вмешательство, заключающееся в изменении настроек части глобально используемой инфраструктуры и обеспечении безопасности потенциально уязвимых устройств на территории Чешской Республики». Получается, что спецслужба тоже фактически захваченные роутеры «взломала» и вернула их настройки в безопасное состояние. 

Лукаш Кинтр | Фото: René Volfík a,  iROZHLAS.cz

«Если максимально упрощать, то да. Разумеется, в таких случаях всегда необходимо тщательно оценивать правомерность вмешательства и все предшествующие этому шаги. Тут за объяснениями лучше обратиться к представителям военной разведки. Тем не менее: действительно, была проведена реконфигурация – а именно, блокировка удаленного доступа к панели управления роутерами из-за рубежа. Это было сделано для того, чтобы злоумышленник не смог использовать их для реализации других атак подобного рода», – комментирует директор Национального управления кибернетической и информационной безопасности Лукаш Кинтр.

Обсуждаемая атака кибершпионов длилась несколько лет. Насколько распространена подобная угроза в чешском сегменте интернета со стороны других игроков? 

«Оценить это крайне сложно. Мы фиксируем единицы таких операций в год. Однако это лишь то, что нам удалось раскрыть. Наивно утверждать, что таких атак больше не происходит – все упирается в наши возможности по их обнаружению и в бдительность самих пользователей, которые могут нам о них сообщить. Это бесконечная гонка», – подчеркивает Лукаш Кинтр.

результатов не найдено