Scroll untuk baca artikel
Networking

AS dan sekutunya memperingatkan akan serangan infrastruktur penting Rusia

25
×

AS dan sekutunya memperingatkan akan serangan infrastruktur penting Rusia

Share this article
as-dan-sekutunya-memperingatkan-akan-serangan-infrastruktur-penting-rusia
AS dan sekutunya memperingatkan akan serangan infrastruktur penting Rusia

Peretas Rusia

Badan keamanan siber dari Amerika Serikat dan delapan negara lainnya telah mengeluarkan peringatan bersama bahwa peretas negara Rusia menargetkan router yang rentan dan tidak terkonfigurasi dengan baik untuk menyusup ke jaringan infrastruktur penting.

Example 300x600

Itu penasehatan bersamaditulis bersama oleh NSA, FBI, dan CISA, bersama dengan 15 lembaga lain dari Australia, the Inggris RayaKanada, Selandia Baru, Estonia, Finlandia, Prancis, dan Italia, mengaitkan serangan tersebut dengan peretas dari Pusat Layanan Keamanan Federal Rusia (FSB) 16.

Kelompok peretas ini (dilacak sebagai Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard, dan Static Tundra) memindai rentang alamat IP yang terhubung ke internet untuk router yang menerima string otentikasi SNMP default atau umum, kemudian mengeluarkan perintah menggunakan alamat IP palsu untuk menyalin file konfigurasi perangkat dan mengekstraknya melalui Trivial File Transfer Protocol ke server yang dikendalikan aktor.

gambar

Pada bulan Agustus 2025, FBI juga memperingatkan bahwa kelompok yang sama telah menargetkan infrastruktur penting menggunakan kerentanan kritis dalam fitur Smart Install perangkat lunak Cisco IOS dan Cisco IOS XE (dilacak sebagai CVE-2018-0171) sejak November 2021.

Sektor-sektor yang paling berisiko dari serangan-serangan ini meliputi energi, komunikasi, basis industri pertahanan, layanan kesehatan, jasa keuangan, pertahanan, serta layanan pemerintah negara bagian dan lokal.

“Pusat 16 [..] telah terlihat memburu router yang rentan dengan memindai internet untuk mencari perangkat yang masih menggunakan kata sandi dan string komunitas Simple Network Management Protocol (SNMP) default atau lemah,” Pusat Keamanan Siber Nasional Inggris diperingatkan pada hari Senin.

“Sementara pelaku utama menggunakan pemindaian SNMP untuk menemukan dan menyusupi router yang rentan, mereka juga mengeksploitasi kerentanan terkenal yang berkaitan dengan perangkat Cisco, fitur Cisco Smart Install (SMI) dan kelemahan portal web untuk mendapatkan kendali atas perangkat jaringan.”

Keamanan siber pembuatnya juga memberikan langkah-langkah mitigasi untuk membantu pembela jaringan memperkuat jaringan mereka terhadap serangan-serangan ini, mendesak mereka untuk meningkatkan ke SNMPv3, menonaktifkan Cisco Smart Install, menerapkan kata sandi unik yang kuat, memblokir lalu lintas TFTP dan SNMP di firewall edge, memperbarui perangkat lunak dan firmware, dan mengganti perangkat yang sudah habis masa pakainya.

Tindakan mitigasi
Tindakan mitigasi (FBI)

​Penasihat ini mengikuti operasi penegakan hukum internasional yang mengganggu FrostArmadakampanye terpisah yang dikaitkan dengan APT28 (kelompok intelijen militer Rusia yang terkait dengan unit GRU 26165, juga dilacak sebagai Fancy Bear dan Forest Blizzard) yang telah menginfeksi 18.000 router di 120 negara pada bulan Desember 2025.

Peretas mengubah pengaturan DNS pada router MikroTik dan TP-Link small office/home office (SOHO) yang disusupi untuk mengalihkan lalu lintas autentikasi ke server yang dikendalikan penyerang dan mencuri login Microsoft 365 dan token OAuth.

Sebagai bagian dari operasi yang disetujui pengadilan, dengan dukungan dari Departemen Kehakiman AS, pemerintah Polandia, dan beberapa perusahaan keamanan siber, FBI menghapus pengaturan DNS berbahaya dari jarak jauh untuk mengamankan router yang disusupi dan memaksa mereka untuk terhubung ke penyelesai DNS yang sah.

gambar artikel

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya