
13 國警告俄羅斯情報部門掃舊路由器:企業同家用網絡要執邊幾項設定
風險集中喺直接暴露喺公網、仍用舊版 SNMP,或者已停止支援嘅設備
先講發生咩事
iThome 報道,英國喺 7 月 13 日首次同歐盟協調網絡制裁,對象包括俄羅斯情報機關相關人員、網絡罪犯同代理組織。英國同歐盟政府同時把 2025 年 12 月針對波蘭能源網絡嘅未遂攻擊歸因於俄羅斯聯邦安全局(FSB)第 16 中心(Centre 16)。呢個歸因係英歐同盟國政府嘅判斷;同日公開嘅技術指引就由英國連同另外 12 國嘅網絡安全機構署名。
政治動作解釋咗點解警告揀呢一日出,但份指引最有用嘅內容其實好貼地:Centre 16 據報長期搵公開喺網上、設定求其、韌體太舊嘅路由器。佢哋未必要先搵到新零日漏洞,只要撞中仍用出廠密碼、舊版 SNMP 或已停止支援嘅設備,就有機會攞到網絡入口。

圖片:英國政府
SNMP 共用字串可以變成搬設定檔嘅鎖匙
13 國公告話,Centre 16 會經 proxy 掃公網 IP,搵仍回應 SNMPv1/v2、又接受常見或出廠 community string 嘅設備。呢條 string 可以當成多人共用嘅管理密碼;一旦有寫入權限,攻擊者可用 SNMP Set-Request 指示路由器另存設定檔,再用 TFTP 送去佢租用嘅 VPS 或已失守 FTP server。設定檔可能留有帳戶資料同內部網絡線索,後續入侵自然容易好多。
官方列出嘅高風險行業包括通訊、國防工業、能源、金融、政府同醫療,亦形容呢類攻擊會喺全球廣泛掃描,見到有漏洞就落手,冇話每部家用路由器都正受攻擊。今次亦冇香港機構署名,公開資料冇指香港係指定目標。不過,只要中小企、學校或進階家用戶把管理服務直接暴露喺公網,個技術風險就一樣成立。
舊功能同舊漏洞仍然有人用
公告點名 CVE-2018-0171 同 CVE-2008-4128。前者牽涉 Cisco Smart Install,攻擊者可經 TCP 4786 令受影響 IOS 或 IOS XE 設備重啟,甚至執行任意程式碼;後者可以經舊 Cisco 路由器嘅網頁管理功能落指令,聯合文件特別註明只影響已停止支援嘅設備。官方冇列一張涵蓋所有家用品牌嘅型號表,所以見到 Cisco 個名都唔等於每部機都中招,仍要按型號、軟件版本同功能有冇開住去查。
公司 IT 可以由網絡邊界開始執
第一步係盤點所有公開上網嘅路由器、交換器、防火牆同管理介面,對照供應商支援狀態同已知漏洞;冇安全更新嘅舊機要安排更換。跟住停用 Cisco Smart Install、SNMPv1 同 SNMPv2,把 SNMPv3 設成 authPriv,揀設備支援到嘅最新加密。若舊系統短期內真係停唔到 v1/v2,至少換走預設 community string、只畀 read-only,亦只容許管理主機連入。
第二步係收窄管理面。官方建議用 ACL,只畀指定管理機連到 SNMP 同其他管理規約,最好再放喺獨立 out-of-band 網絡;邊界防火牆就檢查 UDP 69、TCP 4786、UDP 161/162 同 TCP/UDP 10161/10162,業務冇用就封,真係要用都要嚴格監察。內部用 SNMPv3,唔代表要把 SNMPv3 直接開畀成個互聯網。
路由器本機帳戶亦要用獨立強密碼,唔好同 Wi-Fi、VPN 或其他設備共用。Cisco 管理員仲要查設定檔點樣存密碼,聯合指引建議用 Type 8,避開明文或較弱嘅 Type 0、4 同 7;企業環境平時應優先用中央身份驗證,做到就加 MFA,本機帳戶留畀緊急情況先用。
家用戶跟重點,唔使照抄企業設定
一般家用路由器如果根本冇 SNMP 或 Smart Install 選項,唔使為跟清單特登開 SNMPv3。實際要做係更新韌體、換走預設管理員密碼、關閉 WAN 遠端管理同其他唔用嘅管理服務,再查廠商仲有冇替個型號出保安更新。香港資訊安全網 2026 年 4 月修訂嘅公司網絡指引同樣建議,只准指定位置管理路由器,同時封鎖唔必要嘅服務;如果舊機已停止支援,換機通常穩陣過繼續補窿。
呢批基本功唔只擋一個組織
聯合公告明講,同一批手法同其他攻擊者重疊,當中包括 Salt Typhoon,所以呢批加固措施同樣可以減低其他攻擊者入手嘅機會。公開管理介面、弱密碼同停止支援嘅設備長期都係現成入口。 公司 IT 可以先由外露資產同 EOL 清單落手,家用戶就查韌體同遠端管理;兩輪檢查做完,再按實際用途處理 SNMP 同監察規則。
參考來源
- iThome — 英歐聯手制裁俄羅斯駭客組織,13國同步發布防禦指南 — original report
- Australian Cyber Security Centre:Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting — 聯合公告完整網頁版,列出攻擊流程、CVE、SNMP 設定、port 同加固步驟。
- UK NCSC:UK and Allies urge critical sectors to improve defences against Russian intelligence targeting — 確認參與國家、受威脅行業同英國政府對 FSB Centre 16 嘅判斷。
- GOV.UK:UK and EU strike Russian cyber networks with new sanctions — 核對英國制裁、波蘭能源網絡事件同官方歸因背景。
- Council of the EU:Statement denouncing Russia’s malicious cyber ecosystem — 核對歐盟對 FSB 第 16 中心、Turla 同相關制裁嘅官方立場。
- CVE Program:CVE-2018-0171 — 確認 Cisco Smart Install 漏洞可引致設備重啟或遠端執行任意程式碼。
- 香港資訊安全網:網絡保安 — 香港官方一般加固指引,支持限制管理位置同封鎖唔必要網絡服務嘅做法。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







