FBI: российские хакеры взламывают Cisco через 7-летнюю «дыру»
ФБР предупредило об активных атаках хакеров, связанных с ФСБ, на объекты критической инфраструктуры с использованием старой, но до сих пор не закрытой уязвимости в сетевых устройствах Cisco.
По данным ведомства, группировка Berserk Bear (она же Blue Kraken, Dragonfly и Koala Team), связанная с Центром 16 ФСБ, эксплуатирует баг CVE-2018-0171 в механизме Smart Install. Эта ошибка позволяет удалённо перезагрузить незащищённое оборудование или даже выполнить произвольный код на устройствах, если они не были своевременно обновлены.
ФБР заявляет, что за последний год хакеры собрали конфигурации тысяч сетевых устройств, принадлежащих американским компаниям в сфере критической инфраструктуры. На ряде устройств они изменяли настройки, открывая себе скрытый доступ. Далее злоумышленники проводили разведку в сетях жертв, проявляя интерес к протоколам и сервисам, связанным с промышленными системами управления.
В Cisco подтвердили, что атаки на CVE-2018-0171 продолжаются, и призвали администраторов немедленно устанавливать патчи. По данным Cisco Talos, в кампании активно используется собственный набор инструментов для долгосрочного закрепления на устройствах, а также известный ещё с 2015 года вредоносный имплант SYNful Knock. Эксперты предупреждают: пока Smart Install остаётся включённым на непатченных устройствах, ими будут пользоваться не только российские хакеры, но и другие государственные группировки.