俄羅斯國家級黑客掃描全球 router:邊類舊機風險最高、而家可以點自保
Tech News

俄羅斯國家級黑客掃描全球 router:邊類舊機風險最高、而家可以點自保

圖片:via Ars Technica — https://arstechnica.com/security/2026/07/the-us-government-warns-that-russia-state-hackers-are-coming-after-your-router/
TechLab 編輯部(譯)·

風險集中喺管理介面外露、舊版 SNMP 同停止更新

Router 仲上到網、Wi-Fi 冇斷,唔代表佢冇俾人借用。美國 NSA、CISA、FBI 同多國拍檔 7 月 13 日發聯合公告,指俄羅斯 FSB Center 16 相關人員持續掃描全球設定鬆散、有已知漏洞嘅網絡設備,再伺機進入通訊、能源、金融、政府同醫療等關鍵機構。公告用嘅係歸因措辭,亦冇話所有 router 已中招;重點係一批長期冇人理、但全年開住嘅設備,依然好易俾人攞嚟做攻擊基建。

點解一部屋企 router 都有價值

攻擊者睇中嘅,往往係你條寬頻線個 IP。控制大量家用同小型辦公室 router 之後,佢哋可以將下一輪掃描、入侵或資料傳送兜經真實住宅寬頻,令來源睇落似普通用戶,追查同封鎖都難好多。呢類 residential proxy 仲有一個麻煩位:router 照樣派 Wi-Fi、速度未必明顯跌,用家冇彈窗、冇防毒提示,好容易幾個月都發現唔到。

三類機最值得即刻檢查

最值得擔心嘅有三類設備:廠商已停止安全更新嘅舊機;管理介面直接向公網開放,例如開住 WAN remote management、Telnet 或舊版 SNMP;仲有沿用預設密碼,或者管理員密碼同其他帳戶共用嘅機。聯合公告講到,攻擊者會掃描接受常見 SNMP community string 嘅 IP,甚至用 SNMP 指令匯出設定檔。一般 mesh Wi-Fi 未必開咗 SNMP,不過小店、辦公室同舊式 Cisco 網絡設備就要認真查清楚。

官方只點名兩個過往用過嘅 Cisco 漏洞:CVE-2018-0171 涉及 IOS/IOS XE Smart Install,CVE-2008-4128 就係舊式 871 router 管理頁漏洞,而且公告註明後者只影響 EOL 設備。佢冇列出一張家用 router 品牌或港行型號清單,所以單憑牌子判斷唔到風險;見到 Cisco 唔使當成已感染,用其他牌子亦唔代表可以由得佢幾年唔更新。

五件事,今日就做得

先睇 firmware 同支援狀態。 入 router app 或本機管理頁,記低型號、hardware revision 同 firmware 版本,再去廠商支援頁核對;有更新就裝,記得由官方頁或 app 下載。搵唔到 security update、型號已列做 End of Life,或者多年冇新 firmware,就應該換機。ISP 附送嗰部如冇手動更新掣,可以問 ISP 而家用緊咩版本、係咪自動推送修補,同埋部機仲有冇支援。

跟住關掉外露入口。 去 Administration、Remote Access 或 Management 一類頁面,停用由 WAN/Internet 登入;Telnet、FTP、TFTP、舊版 SNMP 同 Cisco Smart Install 冇用就關。管理員密碼要獨立、夠長,唔好同 Wi-Fi 或電郵密碼一樣;有 MFA 就開。小店真係要遠端管理,應該用 VPN 入內網先登入,或者只准指定 IP,唔好淨係改 port 當防護。

再查 DNS 同設定有冇走樣。 睇 WAN 同 DHCP 頁面嘅 DNS server,核對係 ISP 自動派、你自己揀,定係突然變成完全唔識嘅地址;亦要查有冇陌生管理員帳戶、port forwarding、DDNS、VPN、proxy 或遙距管理規則。今次 FSB Center 16 公告主力講 SNMP 同設定檔外洩,另一份 4 月聯合公告先記錄俄羅斯 GRU 攻擊者改 router 嘅 DHCP/DNS,兩單唔應混埋講,但檢查呢啲設定同樣實用。

屋企用家發現唔識嘅 DNS、帳戶或規則,可以先影低設定,斷開 WAN,再按廠商指引 factory reset、裝最新官方 firmware,重新手動設定同改密碼;唔好匯入一份來源可疑嘅舊 backup。公司 router 或牽涉 POS、NAS、VPN 嗰啲,先交畀 IT/保安人員保留 log 同查其他設備,因為即刻 reset 可能洗走追查線索,淨係重開機亦未必清到持久設定。

香港冇數字,但風險照樣存在

聯合公告冇提供香港受害數字,亦冇點名港行型號,唔適合硬講本地已有 FSB 災情。不過全球 IP 掃描唔會理公告由邊個政府發出,香港寬頻設備一樣喺掃描範圍。HKCERT 今年 4 月亦曾就另一個 Mirai botnet 發警告,話相關變種喺香港持續活躍,又叫用家換走 EOL router、更新 firmware、關遙距管理同改預設密碼。呢個係另一宗威脅,但證明舊 router 長開唔理,風險好現實。

實際判斷好簡單:router 仲派唔派到 Wi-Fi,對安全狀態幫助唔大;要睇嘅係廠商仲有冇出 security update、管理介面有冇向 Internet 開放、密碼同 DNS 設定係咪正常。今晚先做更新、關 WAN 管理同改密碼,已經可以收窄好多攻擊面;如果部機已 EOL,換機穩陣過繼續搏補丁。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook