پرش به محتوای اصلی
ORYX

Blog · 9 دقیقه مطالعه

بهبود سلامت روتر برای مقابله با هدف‌گیری دولت‌محور روسیه

عوامل سایبری مرکز ۱۶ سازمان امنیت فدرال روسیه (FSB) همچنان در سراسر جهان از دستگاه‌های شبکه‌ی پیکربندی‌نشده و آسیب‌پذیر سوءاستفاده می‌کنند و به‌طور فرصت‌طلبانه شبکه‌های چند بخش زیرساخت حیاتی را به خطر می‌اندازند.

NSA / CISA / FBI / DC3 و آژانس‌های همکار (ترجمه: تیم فنی اوریکس)
Read in English →

خلاصه‌ی اجرایی

عوامل سایبری مرکز ۱۶ سازمان امنیت فدرال روسیه (FSB) همچنان در سراسر جهان از دستگاه‌های شبکه‌ی پیکربندی‌نشده و آسیب‌پذیر سوءاستفاده می‌کنند و به‌طور فرصت‌طلبانه شبکه‌های چند بخش زیرساخت حیاتی را به خطر می‌اندازند. این هشدار امنیت سایبری مشترک (CSA) بر پایه‌ی اعلامیه‌ی خدمات عمومی FBI با عنوان «عوامل سایبری دولت روسیه در حال هدف‌گیری دستگاه‌های شبکه، زیرساخت حیاتی» درباره‌ی بیش از یک دهه فعالیت سایبری مرکز ۱۶ FSB ساخته شده و تاکتیک‌ها، تکنیک‌ها و رویه‌های (TTP) بیشتری ارائه می‌دهد تا مدافعان بتوانند این تهدید را کامل‌تر درک و با آن مقابله کنند. [۱]

این هشدار امنیت سایبری توسط آژانس‌های تدوین‌کننده و همکار زیر منتشر می‌شود: آژانس امنیت ملی آمریکا (NSA)؛ آژانس امنیت سایبری و زیرساخت آمریکا (CISA)؛ اداره‌ی تحقیقات فدرال آمریکا (FBI)؛ مرکز جرایم سایبری وزارت دفاع آمریکا (DC3)؛ مرکز امنیت سایبری استرالیا وابسته به اداره‌ی سیگنال‌های استرالیا (ASD’s ACSC)؛ مرکز امنیت سایبری کانادا وابسته به اداره‌ی امنیت ارتباطات کانادا (CSE’s Cyber Centre)؛ مرکز ملی امنیت سایبری نیوزیلند (NCSC-NZ)؛ مرکز ملی امنیت سایبری بریتانیا (NCSC-UK)؛ آژانس ملی امنیت سایبری و اطلاعات جمهوری چک (NÚKIB)؛ سرویس اطلاعات دفاعی دانمارک (DDIS)؛ سرویس اطلاعات خارجی استونی (EFIS)؛ اداره‌ی سیستم‌های اطلاعاتی استونی (RIA)؛ اطلاعات دفاعی فنلاند (FDI)؛ سرویس امنیت و اطلاعات فنلاند (SUPO)؛ آژانس ملی امنیت سایبری فرانسه (ANSSI)؛ آژانس اطلاعات و امنیت خارجی ایتالیا (AISE)؛ آژانس اطلاعات و امنیت داخلی ایتالیا (AISI)؛ سرویس ضدجاسوسی نظامی لهستان (SKW)؛ مرکز ملی امنیت سایبری سوئد (NCSC-SE).

آژانس‌های تدوین‌کننده و همکار به‌شدت از مالکان دستگاه‌ها و مدافعان شبکه می‌خواهند اقدامات کاهش خطر و اصلاح را در برابر سوءاستفاده‌ی دولت‌محور روسیه از روترهای آسیب‌پذیر انجام دهند.

ردیابی توسط صنعت امنیت سایبری

صنعت امنیت سایبری اطلاعات تهدید سایبری، شاخص‌های نفوذ (IOC) و توصیه‌های کاهش خطر هم‌پوشان درباره‌ی این فعالیت ارائه می‌دهد. فهرست زیر، هرچند کامل نیست، شامل شناخته‌شده‌ترین نام‌های گروه تهدید است که معمولاً در جامعه‌ی امنیت سایبری برای این فعالیت به‌کار می‌رود: Berserk Bear؛ Energetic Bear؛ Crouching Yeti؛ Dragonfly؛ Ghost Blizzard؛ Static Tundra.

توجه: شرکت‌های امنیت سایبری روش‌های متفاوتی برای ردیابی و انتساب عوامل سایبری دارند و ممکن است این فهرست با درک آژانس‌های تدوین‌کننده از تمام فعالیت‌های مرتبط با این گروه‌بندی‌ها، تطابق یک‌به‌یک نداشته باشد.

جزئیات هدف‌گیری

بخش‌های زیرساخت حیاتی که بیشترین ریسک را از هدف‌گیری عوامل سایبری مرکز ۱۶ FSB دارند عبارت‌اند از: ارتباطات؛ پایگاه صنعتی دفاعی؛ انرژی؛ خدمات مالی؛ خدمات و تأسیسات دولتی (به‌ویژه سازمان‌های سطح ایالتی و محلی)؛ و بهداشت و سلامت عمومی.

جزئیات فنی

توجه: این هشدار از چارچوب MITRE ATT&CK® Matrix for Enterprise نسخه‌ی ۱۹ استفاده می‌کند. برای جدول‌های نگاشت این فعالیت به تاکتیک‌ها و تکنیک‌های MITRE ATT&CK به «ضمیمه‌ی الف» در صفحه‌ی اصلی منبع مراجعه کنید. این هشدار همچنین از MITRE D3FEND™ نسخه‌ی ۱.۴.۰ استفاده می‌کند.

عوامل سایبری مرکز ۱۶ FSB روسیه عمدتاً از اسکن برای شناسایی دستگاه‌های شبکه‌ی پیکربندی‌نشده — عمدتاً روترها — برای سوءاستفاده استفاده می‌کنند. این عوامل محدوده‌های IP اینترنتی دارای ایجنت فعال پروتکل مدیریت شبکه‌ی ساده (SNMP) را که رشته‌های community رایج یا پیش‌فرض را برای احراز هویت می‌پذیرند اسکن می‌کنند [T1595.001، T1595.002]. این اسکن‌ها که از طریق پروکسی اجرا می‌شوند، شامل درخواست‌های SNMP Set-Request از یک آدرس IP جعلی [T1027] هستند که حاوی شناسه‌های شیء (OID) است و به ایجنت SNMP روی دستگاه‌های پیکربندی‌نشده دستور می‌دهد [T1569، T1602.001، T1090] که: پیکربندی خود را در فایلی که اغلب «config.bkp» یا «output.txt» نام دارد کپی کند [T1003، T1602.002]؛ سپس این فایل را — معمولاً با پروتکل انتقال فایل ساده (TFTP) — به یک سرور مجازی اختصاصی (VPS) اجاره‌شده توسط عامل یا سرور FTP به‌خطرافتاده منتقل کند [T1583.003، T1090، T1071، T1048].

در حالی که اسکن SNMP روش اصلی این عوامل برای کشف و سوءاستفاده از دستگاه‌های پیکربندی‌نشده است، آن‌ها گاهی از آسیب‌پذیری‌های شناخته‌شده (CVE) در دستگاه‌های سیسکو، قابلیت Smart Install سیسکو (SMI)، و پورتال‌های وب مدیریت دستگاه‌های شبکه هم سوءاستفاده می‌کنند. این عوامل پیش‌تر دست‌کم از این CVEها سوءاستفاده کرده‌اند [T1584.008، T1588.005، T1190، T1068]: CVE-2018-0171؛ CVE-2008-4128.

بسیاری از این TTPها با فعالیت سایر عوامل سایبری مخرب، مانند Salt Typhoon، هم‌پوشانی دارد. با این‌که این هشدار روی فعالیت سایبری مرکز ۱۶ FSB روسیه تمرکز دارد، اقدامات کاهش خطر زیر باید این و TTPهای مشابه استفاده‌شده توسط سایر عوامل را نیز شناسایی و مقابله کند.

اقدامات کاهش خطر

آژانس‌های تدوین‌کننده به‌شدت توصیه می‌کنند مدافعان شبکه اقدامات کاهش خطر زیر را برای مقاوم‌سازی شبکه‌ها در برابر این سوءاستفاده پیاده‌سازی کنند:

غیرفعال‌کردن Cisco Smart Install روی همه‌ی دستگاه‌ها [D3-ACH]. [۲]

استفاده از SNMPv3 با پیکربندی «authPriv» بر اساس مدرن‌ترین استاندارد رمزنگاری پشتیبانی‌شده توسط دستگاه، به‌جای SNMPv1 یا SNMPv2 [D3-ACH]. [۳] غیرفعال‌کردن SNMPv1 و SNMPv2 — این پروتکل‌ها قدیمی‌اند و دیگر نباید روی دستگاه‌های فعلی لازم باشند؛ اگر ضروری‌اند، همه‌ی رشته‌های community را از حالت پیش‌فرض تغییر دهید و فقط دسترسی خواندنی (نه خواندن-نوشتن) مجاز کنید. SNMPv3 احراز هویت قوی و رمزنگاری داده اضافه می‌کند که در SNMPv1 و v2 وجود ندارد؛ SNMPv3 رمزهای مشترک متن‌باز موسوم به community strings را با پارامترهای رمزگذاری‌شده‌ی امن‌تر جایگزین می‌کند و داده را احراز هویت و رمزنگاری می‌کند [D3-MAN، D3-MENCR].

استفاده از رمزهای عبور قوی و یکتا برای حساب‌های محلی روی دستگاه‌های شبکه و ذخیره‌ی امن این اطلاعات کاربری برای جلوگیری از استفاده‌ی مجدد رمزهای به‌خطرافتاده [D3-CH]. دستگاه‌های سیسکو رمزهای عبور را در فایل پیکربندی با انواع هش متفاوتی محافظت می‌کنند؛ از نوع هش ۸ برای اطلاعات کاربری استفاده کنید و از انواع هش ۰، ۴ و ۷ که ناامن‌اند یا رمز را به‌صورت متن‌باز در فایل پیکربندی ذخیره می‌کنند پرهیز کنید. [۴] نظارت بر اطلاعات کاربری غیرمعمول که با قراردادهای نام‌گذاری استاندارد سازمان مطابقت ندارند [D3-PM]. نظارت و هشداردهی برای ورودهایی که از حساب‌های محلی استفاده می‌کنند — حساب‌های محلی فقط باید در شرایط اضطراری که سرورهای احراز هویت متمرکز در دسترس نیستند استفاده شوند؛ احراز هویت متمرکز به دستگاه‌های شبکه باید در صورت امکان از احراز هویت چندعاملی پشتیبانی کند. [۳]

نظارت و محدودکردن دسترسی به OIDهای SNMP با استفاده از یک فهرست مجاز پایگاه اطلاعات مدیریت (MIB) [D3-ACH]. [۵] به MIB اختصاصی سازنده برای دستگاه‌های شبکه مراجعه کنید و OIDها را برای نشانه‌های شناسایی یا پیکربندی نادرست در لاگ‌ها یا سامانه‌های تشخیص نفوذ (IDS) پایش کنید. قوانین IDS باید برای درخواست‌های SNMP Set-Request ورودی که حاوی OIDهای هدف‌گیرنده‌ی داده‌ی حساس دستگاه هستند نوشته شوند [D3-PM]. نمونه‌ی OIDها عبارت‌اند از: ۱.۳.۶.۱.۴.۱.۹.۹.۹۶.۱.۱ (کپی پیکربندی سیسکو)؛ ۱.۳.۶.۱.۴.۱.۹.۹.۹۶.۱.۱.۱.۱.۵ (آدرس سرور کپی پیکربندی — مقدار این OID محل ارسال فایل پیکربندی را نشان می‌دهد).

محدودکردن پروتکل‌های مدیریتی [D3-NTF]. استفاده از فهرست‌های کنترل دسترسی (ACL) برای مجازکردن پروتکل‌های مدیریتی مانند SNMP فقط از دستگاه‌های مدیریتی، ترجیحاً روی یک شبکه‌ی خارج از باند. [۳] در فایروال‌ها و دستگاه‌های لبه، همه‌ی ارتباطات خارجی روی پورت‌های زیر را — مگر برای مأموریت‌های حیاتی — با نظارت دقیق در صورت عدم امکان مسدودسازی، رد کنید: پورت UDP شماره‌ی ۶۹ (TFTP)؛ پورت TCP شماره‌ی ۴۷۸۶ (SMI)؛ پورت‌های UDP شماره‌ی ۱۶۱ و ۱۶۲ (SNMP)؛ پورت‌های TCP/UDP شماره‌ی ۱۰۱۶۱ و ۱۰۱۶۲ (SNMPv3).

به‌روزرسانی نرم‌افزار و ایمیج فریمور دستگاه‌های شبکه، به‌ویژه برای وصله‌ی آسیب‌پذیری‌های شناخته‌شده، و ارتقای دستگاه‌های پایان‌عمر به دستگاه‌های پشتیبانی‌شده. استفاده از یک سرویس مدیریت سطح حمله برای شناسایی و ایمن‌سازی سامانه‌های روبه‌اینترنت با پیکربندی ضعیف و آسیب‌پذیری‌های شناخته‌شده [D3-NVA]. سازمان‌های دولت فدرال، ایالتی، محلی، قبیله‌ای و منطقه‌ای آمریکا و سازمان‌های زیرساخت حیاتی آمریکا باید ثبت‌نام در سرویس‌های رایگان Cyber Hygiene سازمان CISA را در نظر بگیرند. سازمان‌های پایگاه صنعتی دفاعی آمریکا باید ثبت‌نام در سرویس‌های امنیت سایبری DIB آژانس NSA را در نظر بگیرند.

منابع

آمریکا: مرور تهدید روسیه و هشدارهای مرتبط؛ راهنمای امنیت زیرساخت شبکه (NSA).

کانادا: رویه‌های برتر امنیت سایبری روتر (ITSAP.80.019)؛ ملاحظات امنیتی دستگاه‌های لبه (ITSM.80.101)؛ راهنمای پیکربندی امن پروتکل‌های شبکه (ITSP.40.062)؛ الزامات پایه‌ی امنیتی برای مناطق امنیت شبکه نسخه‌ی ۲.۰ (ITSP.80.022)؛ ۱۰ اقدام برتر امنیت فناوری اطلاعات برای حفاظت از شبکه‌ها و اطلاعات متصل به اینترنت (ITSM.10.089).

منابع استنادشده

[۱] FBI. Russian Government Cyber Actors Targeting Networking Devices, Critical Infrastructure. شماره‌ی هشدار: I-082025-PSA. سال ۲۰۲۵. https://www.ic3.gov/PSA/2025/PSA250820

[۲] NSA. Cisco Smart Install Protocol Misuse. سال ۲۰۱۷.

[۳] NSA. Network Infrastructure Security Guide. سال ۲۰۲۳.

[۴] NSA. Cybersecurity Information Sheet — Cisco Password Types: Best Practices. سال ۲۰۲۲.

[۵] NSA. Cybersecurity Information Sheet — Reducing the Risk of Simple Network Management Protocol (SNMP) Abuse. سال ۲۰۲۶.

توجه: این ترجمه، متن اصلی هشدار (خلاصه‌ی اجرایی تا منابع استنادشده) را عیناً و بدون تغییر بازتاب می‌دهد. ضمائم فنی حجیم اصل سند (جدول‌های کامل نگاشت MITRE ATT&CK و D3FEND، و پانویس‌های نام آژانس‌ها به زبان محلی) در قالب جدولی/مرجع هستند و در این قالب مقاله نمی‌گنجند؛ برای مطالعه‌ی کامل آن‌ها به لینک صفحه‌ی اصلی منبع در بالای این مقاله مراجعه کنید.

منابع

Next step

اوریکس را روی سناریوی واقعی شبکه‌ی خودتان ببینید.

در جلسه‌ی دمو، به‌جای ارائه‌ی عمومی، یک سناریوی واقعی از محیط شما را بررسی می‌کنیم: یک تغییر پرریسک، یک رخداد اخیر، یا حجم لاگی که تیم شما هر روز با آن روبه‌روست.