NSA alerta por routers inseguros atribuidos a Rusia
Estados Unidos y aliados alertaron sobre una campaña atribuida a Rusia que explota routers con SNMP débil, contraseñas por defecto y firmware sin parches.
La NSA atribuyó a actores vinculados a Rusia una campaña contra routers con contraseñas predeterminadas o cadenas SNMP inseguras, en el marco de una alerta internacional publicada junto a CISA y 18 agencias de 12 países. El aviso apunta a equipos expuestos a internet y amplía el foco más allá de redes corporativas.
La NSA atribuyó a actores vinculados a Rusia una campaña de hackeo contra routers con contraseñas predeterminadas o cadenas comunitarias SNMP inseguras, en el marco de una alerta internacional sobre la explotación de estos dispositivos. El aviso fue publicado como el advisory conjunto AA26-194A, titulado "Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting", y lleva las firmas de CISA, la NSA y 18 agencias de 12 países.
Qué identifica la alerta
Según CISA, el alcance es global. La advertencia apunta a actores vinculados al FSB Centro 16 que buscan aprovechar routers y otros dispositivos expuestos a internet con SNMP v1 y v2 habilitado, contraseñas por defecto y puertos de gestión abiertos. Entre los servicios mencionados aparecen SNMP 161 y 162, SNMPv3 10161 y 10162, TFTP 69 y Cisco Smart Install 4786.
El Centro 16 de Estados Unidos, de acuerdo con Infobae, rastrea internet en busca de routers que todavía usan contraseñas predeterminadas o cadenas comunitarias inseguras del protocolo SNMP, con el objetivo de identificar dispositivos vulnerables que podrían ser explotados por esta campaña.
Medidas técnicas recomendadas
La guía oficial pide migrar obligatoriamente a SNMPv3 con autenticación y cifrado. También recomienda deshabilitar SNMP v1 y v2, desactivar Cisco Smart Install, aplicar listas de control de acceso para que los protocolos de gestión solo sean accesibles desde redes de administración fuera de banda y monitorizar los SNMP Set-Requests dirigidos a OIDs sensibles.
La NSA enmarcó la campaña dentro de un patrón más amplio de uso de vulnerabilidades de hasta 20 años de antigüedad en routers y equipos de red. El organismo remarcó que muchos dispositivos siguen en producción con firmware desactualizado y configuraciones heredadas, una combinación que facilita el acceso inicial a redes críticas.
Alcance más allá de grandes redes
Análisis técnicos externos del advisory señalan que las recomendaciones también aplican a entornos domésticos y pequeños homelabs, no solo a redes corporativas. La razón es el alto número de routers SOHO con SNMP activado y contraseñas por defecto, lo que amplía el universo potencial de víctimas más allá de infraestructuras críticas.
Coberturas independientes del Reino Unido y medios especializados indicaron además que el aviso fue emitido junto al NCSC británico y otras agencias aliadas. Ese material coincide en que el foco de los atacantes vinculados al FSB Centro 16 está en configuraciones SNMP heredadas y firmware sin parches como facilitadores de acceso a sectores críticos, más que en una vulnerabilidad cero-day específica.
Medios técnicos en español agregaron que el FSB Centro 16 escanea masivamente servicios SNMP expuestos con contraseñas predeterminadas o triviales para obtener acceso inicial, pivotar dentro de la red y alcanzar sistemas de infraestructuras críticas.
Fuentes
- UK and Allies Warn on Russian Targeting of Network Devicesstjamesbriefingroom.substack.com· St James Briefing Room
- NSA-Advisory AA26-194A: FSB greift Router via SNMP anlapalutschi.de· lapalutschi.de
- Rusia usa routers inseguros para atacar infraestructuras críticasmentehackers.com· MenteHackers
- Estados Unidos se sumó a la alarma internacional por el hackeo de routers: la NSA atribuye los ataques a Rusiainfobae.com· Infobae
- NSA and Partners Release Guidance on Improving Router Hygiene to Protect Against Russian State-Sponsored Cyber Actorsnsa.gov· NSA
- Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting (AA26-194A)cisa.gov· CISA



