CiberLATAMbywhalemate

NSA alerta por routers inseguros atribuidos a Rusia

Estados Unidos y aliados alertaron sobre una campaña atribuida a Rusia que explota routers con SNMP débil, contraseñas por defecto y firmware sin parches.

Whalemate Labs · Research asistido por IA19 de jul de 20262 min

La NSA atribuyó a actores vinculados a Rusia una campaña contra routers con contraseñas predeterminadas o cadenas SNMP inseguras, en el marco de una alerta internacional publicada junto a CISA y 18 agencias de 12 países. El aviso apunta a equipos expuestos a internet y amplía el foco más allá de redes corporativas.

La NSA atribuyó a actores vinculados a Rusia una campaña de hackeo contra routers con contraseñas predeterminadas o cadenas comunitarias SNMP inseguras, en el marco de una alerta internacional sobre la explotación de estos dispositivos. El aviso fue publicado como el advisory conjunto AA26-194A, titulado "Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting", y lleva las firmas de CISA, la NSA y 18 agencias de 12 países.

Qué identifica la alerta

Según CISA, el alcance es global. La advertencia apunta a actores vinculados al FSB Centro 16 que buscan aprovechar routers y otros dispositivos expuestos a internet con SNMP v1 y v2 habilitado, contraseñas por defecto y puertos de gestión abiertos. Entre los servicios mencionados aparecen SNMP 161 y 162, SNMPv3 10161 y 10162, TFTP 69 y Cisco Smart Install 4786.

El Centro 16 de Estados Unidos, de acuerdo con Infobae, rastrea internet en busca de routers que todavía usan contraseñas predeterminadas o cadenas comunitarias inseguras del protocolo SNMP, con el objetivo de identificar dispositivos vulnerables que podrían ser explotados por esta campaña.

Medidas técnicas recomendadas

La guía oficial pide migrar obligatoriamente a SNMPv3 con autenticación y cifrado. También recomienda deshabilitar SNMP v1 y v2, desactivar Cisco Smart Install, aplicar listas de control de acceso para que los protocolos de gestión solo sean accesibles desde redes de administración fuera de banda y monitorizar los SNMP Set-Requests dirigidos a OIDs sensibles.

La NSA enmarcó la campaña dentro de un patrón más amplio de uso de vulnerabilidades de hasta 20 años de antigüedad en routers y equipos de red. El organismo remarcó que muchos dispositivos siguen en producción con firmware desactualizado y configuraciones heredadas, una combinación que facilita el acceso inicial a redes críticas.

Alcance más allá de grandes redes

Análisis técnicos externos del advisory señalan que las recomendaciones también aplican a entornos domésticos y pequeños homelabs, no solo a redes corporativas. La razón es el alto número de routers SOHO con SNMP activado y contraseñas por defecto, lo que amplía el universo potencial de víctimas más allá de infraestructuras críticas.

Coberturas independientes del Reino Unido y medios especializados indicaron además que el aviso fue emitido junto al NCSC británico y otras agencias aliadas. Ese material coincide en que el foco de los atacantes vinculados al FSB Centro 16 está en configuraciones SNMP heredadas y firmware sin parches como facilitadores de acceso a sectores críticos, más que en una vulnerabilidad cero-day específica.

Medios técnicos en español agregaron que el FSB Centro 16 escanea masivamente servicios SNMP expuestos con contraseñas predeterminadas o triviales para obtener acceso inicial, pivotar dentro de la red y alcanzar sistemas de infraestructuras críticas.

Fuentes

Ver todas