Lead: Agencje bezpieczeństwa z kilkunastu państw, w tym polska Służba Kontrwywiadu Wojskowego, ostrzegają przed wieloletnią kampanią rosyjskiej FSB. Napastnicy wyszukują przestarzałe i niewłaściwie skonfigurowane routery, wykradają ich konfiguracje oraz wykorzystują przejęte urządzenia do dalszych działań szpiegowskich.

Router może stać się wejściem do całej organizacji

Routery i przełączniki sieciowe często działają przez wiele lat bez większych zmian. Jeżeli urządzenie nadal przekazuje ruch, organizacja może uznać, że nie wymaga ono pilnej uwagi. Z punktu widzenia cyberbezpieczeństwa takie podejście jest niebezpieczne.

W lipcu 2026 roku NSA, CISA, FBI oraz agencje partnerskie opublikowały wspólne ostrzeżenie dotyczące aktywności rosyjskiej Federalnej Służby Bezpieczeństwa — FSB Center 16. Dokument współtworzyła także polska Służba Kontrwywiadu Wojskowego.

Według autorów rosyjscy aktorzy od ponad dekady wykorzystują źle skonfigurowane i podatne urządzenia sieciowe na całym świecie. Szczególnie zagrożone są sektory:

  • energetyczny,
  • telekomunikacyjny,
  • finansowy,
  • ochrony zdrowia,
  • administracji publicznej,
  • przemysłu obronnego.

Pełny dokument został opublikowany jako Joint Cybersecurity Advisory AA26-194A.

Kim jest FSB Center 16?

Aktywność opisywana w ostrzeżeniu jest łączona z rosyjską służbą FSB Center 16. W raportach różnych firm i instytucji może występować pod nazwami:

  • Static Tundra,
  • Berserk Bear,
  • Energetic Bear,
  • Dragonfly,
  • Ghost Blizzard,
  • Crouching Yeti.

Nazwy te nie zawsze oznaczają dokładnie ten sam zestaw operacji. Poszczególne firmy stosują własne metody klasyfikowania grup zagrożeń.

Grupa koncentruje się na infrastrukturze sieciowej. Przejęcie routera może pozwolić na obserwowanie ruchu, zdobycie informacji o budowie sieci, kradzież danych uwierzytelniających albo wykorzystanie urządzenia jako pośrednika w kolejnych atakach.

Jak przebiega atak?

Skanowanie urządzeń dostępnych z internetu

Napastnicy wyszukują urządzenia z aktywną obsługą SNMP, które akceptują popularne lub domyślne community strings. Takie wartości działają podobnie do współdzielonych haseł.

Szczególnie ryzykowne są starsze wersje SNMPv1 i SNMPv2, które nie zapewniają poziomu uwierzytelnienia i szyfrowania dostępnego w SNMPv3.

Kradzież konfiguracji routera

Według wspólnego ostrzeżenia napastnicy mogą wysłać odpowiednio przygotowane żądanie SNMP, które nakazuje urządzeniu:

  1. skopiować konfigurację do pliku,
  2. zapisać ją pod nazwą podobną do config.bkp lub output.txt,
  3. przesłać plik przez TFTP na serwer kontrolowany przez atakujących.

Konfiguracja może zawierać adresację sieci, reguły dostępu, konta, nazwy urządzeń oraz słabo zabezpieczone hasła. Takie informacje ułatwiają przygotowanie kolejnego etapu ataku.

Wykorzystywanie starych podatności

Aktorzy wykorzystują również znane podatności urządzeń Cisco, między innymi CVE-2018-0171, oraz nadużywają funkcji Cisco Smart Install.

Fakt, że luka pochodzi z 2018 roku, nie oznacza, że przestała być niebezpieczna. Urządzenia wycofane ze wsparcia nadal mogą działać w firmach, zakładach przemysłowych i instytucjach publicznych.

Dlaczego problem dotyczy także polskich organizacji?

Polska jest bezpośrednio wskazana jako jeden z partnerów publikujących ostrzeżenie. Włączenie SKW pokazuje, że zagrożenie jest istotne również dla krajowej infrastruktury i podmiotów współpracujących z sektorem publicznym.

Routery są częścią nie tylko dużych sieci operatorskich. Znajdują się również w:

  • małych przedsiębiorstwach,
  • oddziałach terenowych,
  • szkołach i urzędach,
  • systemach monitoringu,
  • zakładach przemysłowych,
  • instalacjach energetycznych,
  • placówkach medycznych.

Zaniedbane urządzenie brzegowe może pozostać poza kontrolą zwykłych systemów EDR instalowanych na komputerach i serwerach.

Jak zabezpieczyć routery i przełączniki?

1. Wyłącz SNMPv1 i SNMPv2

Jeżeli zarządzanie przez SNMP jest potrzebne, zastosuj SNMPv3 z uwierzytelnieniem i szyfrowaniem, najlepiej w trybie authPriv.

Jeżeli starszy protokół musi pozostać aktywny:

  • zmień domyślne community strings,
  • ogranicz dostęp do konkretnych adresów,
  • pozostaw wyłącznie uprawnienia tylko do odczytu,
  • zaplanuj migrację do SNMPv3.

2. Wyłącz Cisco Smart Install

Funkcja powinna być wyłączona na wszystkich urządzeniach, na których nie jest rzeczywiście potrzebna. Samo zainstalowanie poprawki do pojedynczego CVE nie usuwa ryzyka wynikającego z niepotrzebnej, dostępnej z sieci usługi.

3. Ogranicz protokoły zarządzające

Dostęp administracyjny powinien być możliwy wyłącznie ze wskazanej sieci zarządzającej lub zaufanych adresów.

Autorzy ostrzeżenia zalecają blokowanie na brzegu sieci nieuzasadnionej komunikacji wykorzystującej:

  • UDP 69 — TFTP,
  • TCP 4786 — Cisco Smart Install,
  • UDP 161 i 162 — SNMP,
  • TCP/UDP 10161 i 10162 — SNMPv3.

Nie należy blokować portów bez sprawdzenia zależności biznesowych. Najpierw trzeba ustalić, które systemy rzeczywiście korzystają z tych usług.

4. Zmień domyślne hasła

Każde urządzenie powinno posiadać unikalne i silne dane uwierzytelniające. Lokalne konta administracyjne należy wykorzystywać wyłącznie awaryjnie, a dostęp administracyjny — jeśli to możliwe — powiązać z centralnym uwierzytelnianiem i MFA.

5. Zaktualizuj firmware

Urządzenia niewspierane przez producenta powinny zostać wymienione. Brak nowych luk w panelu administracyjnym nie oznacza, że stary router jest bezpieczny — może po prostu nie być już badany.

6. Sprawdź, czy konfiguracja nie została skradziona

Administratorzy powinni przeanalizować:

  • nietypowe żądania SNMP Set-Request,
  • transfery TFTP i FTP,
  • połączenia z nieznanymi serwerami VPS,
  • nowe konta i zmiany uprawnień,
  • modyfikacje ACL oraz tras,
  • nieplanowane zmiany konfiguracji,
  • pliki o nazwach config.bkp lub output.txt.

Jeżeli konfiguracja mogła zostać wykradziona, należy założyć możliwość ujawnienia zapisanych w niej haseł i odpowiednio je zmienić.

Fakty potwierdzone i ocena

Potwierdzone: międzynarodowe agencje, w tym polska SKW, przypisują FSB Center 16 wieloletnią aktywność wymierzoną w źle skonfigurowane urządzenia sieciowe. Opisane techniki obejmują wykorzystanie SNMP, TFTP, Cisco Smart Install oraz znanych podatności.

Ocena: szczególnie narażone są organizacje niemające pełnej inwentaryzacji urządzeń brzegowych i nadal wykorzystujące sprzęt bez wsparcia producenta. Brak wykrytego incydentu nie oznacza, że konfiguracja nie została wcześniej skopiowana.

Podsumowanie

Nowoczesne zabezpieczenia komputerów nie ochronią organizacji, jeżeli zaniedbany router pozostaje dostępny z internetu. Podstawą obrony jest inwentaryzacja, wyłączenie zbędnych usług, migracja do SNMPv3, aktualizacja firmware’u i kontrola dostępu do interfejsów zarządzających.