خلاصهی اجرایی
عوامل سایبری مرکز ۱۶ سازمان امنیت فدرال روسیه (FSB) همچنان در سراسر جهان از دستگاههای شبکهی پیکربندینشده و آسیبپذیر سوءاستفاده میکنند و بهطور فرصتطلبانه شبکههای چند بخش زیرساخت حیاتی را به خطر میاندازند. این هشدار امنیت سایبری مشترک (CSA) بر پایهی اعلامیهی خدمات عمومی FBI با عنوان «عوامل سایبری دولت روسیه در حال هدفگیری دستگاههای شبکه، زیرساخت حیاتی» دربارهی بیش از یک دهه فعالیت سایبری مرکز ۱۶ FSB ساخته شده و تاکتیکها، تکنیکها و رویههای (TTP) بیشتری ارائه میدهد تا مدافعان بتوانند این تهدید را کاملتر درک و با آن مقابله کنند. [۱]
این هشدار امنیت سایبری توسط آژانسهای تدوینکننده و همکار زیر منتشر میشود: آژانس امنیت ملی آمریکا (NSA)؛ آژانس امنیت سایبری و زیرساخت آمریکا (CISA)؛ ادارهی تحقیقات فدرال آمریکا (FBI)؛ مرکز جرایم سایبری وزارت دفاع آمریکا (DC3)؛ مرکز امنیت سایبری استرالیا وابسته به ادارهی سیگنالهای استرالیا (ASD’s ACSC)؛ مرکز امنیت سایبری کانادا وابسته به ادارهی امنیت ارتباطات کانادا (CSE’s Cyber Centre)؛ مرکز ملی امنیت سایبری نیوزیلند (NCSC-NZ)؛ مرکز ملی امنیت سایبری بریتانیا (NCSC-UK)؛ آژانس ملی امنیت سایبری و اطلاعات جمهوری چک (NÚKIB)؛ سرویس اطلاعات دفاعی دانمارک (DDIS)؛ سرویس اطلاعات خارجی استونی (EFIS)؛ ادارهی سیستمهای اطلاعاتی استونی (RIA)؛ اطلاعات دفاعی فنلاند (FDI)؛ سرویس امنیت و اطلاعات فنلاند (SUPO)؛ آژانس ملی امنیت سایبری فرانسه (ANSSI)؛ آژانس اطلاعات و امنیت خارجی ایتالیا (AISE)؛ آژانس اطلاعات و امنیت داخلی ایتالیا (AISI)؛ سرویس ضدجاسوسی نظامی لهستان (SKW)؛ مرکز ملی امنیت سایبری سوئد (NCSC-SE).
آژانسهای تدوینکننده و همکار بهشدت از مالکان دستگاهها و مدافعان شبکه میخواهند اقدامات کاهش خطر و اصلاح را در برابر سوءاستفادهی دولتمحور روسیه از روترهای آسیبپذیر انجام دهند.
ردیابی توسط صنعت امنیت سایبری
صنعت امنیت سایبری اطلاعات تهدید سایبری، شاخصهای نفوذ (IOC) و توصیههای کاهش خطر همپوشان دربارهی این فعالیت ارائه میدهد. فهرست زیر، هرچند کامل نیست، شامل شناختهشدهترین نامهای گروه تهدید است که معمولاً در جامعهی امنیت سایبری برای این فعالیت بهکار میرود: Berserk Bear؛ Energetic Bear؛ Crouching Yeti؛ Dragonfly؛ Ghost Blizzard؛ Static Tundra.
توجه: شرکتهای امنیت سایبری روشهای متفاوتی برای ردیابی و انتساب عوامل سایبری دارند و ممکن است این فهرست با درک آژانسهای تدوینکننده از تمام فعالیتهای مرتبط با این گروهبندیها، تطابق یکبهیک نداشته باشد.
جزئیات هدفگیری
بخشهای زیرساخت حیاتی که بیشترین ریسک را از هدفگیری عوامل سایبری مرکز ۱۶ FSB دارند عبارتاند از: ارتباطات؛ پایگاه صنعتی دفاعی؛ انرژی؛ خدمات مالی؛ خدمات و تأسیسات دولتی (بهویژه سازمانهای سطح ایالتی و محلی)؛ و بهداشت و سلامت عمومی.
جزئیات فنی
توجه: این هشدار از چارچوب MITRE ATT&CK® Matrix for Enterprise نسخهی ۱۹ استفاده میکند. برای جدولهای نگاشت این فعالیت به تاکتیکها و تکنیکهای MITRE ATT&CK به «ضمیمهی الف» در صفحهی اصلی منبع مراجعه کنید. این هشدار همچنین از MITRE D3FEND™ نسخهی ۱.۴.۰ استفاده میکند.
عوامل سایبری مرکز ۱۶ FSB روسیه عمدتاً از اسکن برای شناسایی دستگاههای شبکهی پیکربندینشده — عمدتاً روترها — برای سوءاستفاده استفاده میکنند. این عوامل محدودههای IP اینترنتی دارای ایجنت فعال پروتکل مدیریت شبکهی ساده (SNMP) را که رشتههای community رایج یا پیشفرض را برای احراز هویت میپذیرند اسکن میکنند [T1595.001، T1595.002]. این اسکنها که از طریق پروکسی اجرا میشوند، شامل درخواستهای SNMP Set-Request از یک آدرس IP جعلی [T1027] هستند که حاوی شناسههای شیء (OID) است و به ایجنت SNMP روی دستگاههای پیکربندینشده دستور میدهد [T1569، T1602.001، T1090] که: پیکربندی خود را در فایلی که اغلب «config.bkp» یا «output.txt» نام دارد کپی کند [T1003، T1602.002]؛ سپس این فایل را — معمولاً با پروتکل انتقال فایل ساده (TFTP) — به یک سرور مجازی اختصاصی (VPS) اجارهشده توسط عامل یا سرور FTP بهخطرافتاده منتقل کند [T1583.003، T1090، T1071، T1048].
در حالی که اسکن SNMP روش اصلی این عوامل برای کشف و سوءاستفاده از دستگاههای پیکربندینشده است، آنها گاهی از آسیبپذیریهای شناختهشده (CVE) در دستگاههای سیسکو، قابلیت Smart Install سیسکو (SMI)، و پورتالهای وب مدیریت دستگاههای شبکه هم سوءاستفاده میکنند. این عوامل پیشتر دستکم از این CVEها سوءاستفاده کردهاند [T1584.008، T1588.005، T1190، T1068]: CVE-2018-0171؛ CVE-2008-4128.
بسیاری از این TTPها با فعالیت سایر عوامل سایبری مخرب، مانند Salt Typhoon، همپوشانی دارد. با اینکه این هشدار روی فعالیت سایبری مرکز ۱۶ FSB روسیه تمرکز دارد، اقدامات کاهش خطر زیر باید این و TTPهای مشابه استفادهشده توسط سایر عوامل را نیز شناسایی و مقابله کند.
اقدامات کاهش خطر
آژانسهای تدوینکننده بهشدت توصیه میکنند مدافعان شبکه اقدامات کاهش خطر زیر را برای مقاومسازی شبکهها در برابر این سوءاستفاده پیادهسازی کنند:
غیرفعالکردن Cisco Smart Install روی همهی دستگاهها [D3-ACH]. [۲]
استفاده از SNMPv3 با پیکربندی «authPriv» بر اساس مدرنترین استاندارد رمزنگاری پشتیبانیشده توسط دستگاه، بهجای SNMPv1 یا SNMPv2 [D3-ACH]. [۳] غیرفعالکردن SNMPv1 و SNMPv2 — این پروتکلها قدیمیاند و دیگر نباید روی دستگاههای فعلی لازم باشند؛ اگر ضروریاند، همهی رشتههای community را از حالت پیشفرض تغییر دهید و فقط دسترسی خواندنی (نه خواندن-نوشتن) مجاز کنید. SNMPv3 احراز هویت قوی و رمزنگاری داده اضافه میکند که در SNMPv1 و v2 وجود ندارد؛ SNMPv3 رمزهای مشترک متنباز موسوم به community strings را با پارامترهای رمزگذاریشدهی امنتر جایگزین میکند و داده را احراز هویت و رمزنگاری میکند [D3-MAN، D3-MENCR].
استفاده از رمزهای عبور قوی و یکتا برای حسابهای محلی روی دستگاههای شبکه و ذخیرهی امن این اطلاعات کاربری برای جلوگیری از استفادهی مجدد رمزهای بهخطرافتاده [D3-CH]. دستگاههای سیسکو رمزهای عبور را در فایل پیکربندی با انواع هش متفاوتی محافظت میکنند؛ از نوع هش ۸ برای اطلاعات کاربری استفاده کنید و از انواع هش ۰، ۴ و ۷ که ناامناند یا رمز را بهصورت متنباز در فایل پیکربندی ذخیره میکنند پرهیز کنید. [۴] نظارت بر اطلاعات کاربری غیرمعمول که با قراردادهای نامگذاری استاندارد سازمان مطابقت ندارند [D3-PM]. نظارت و هشداردهی برای ورودهایی که از حسابهای محلی استفاده میکنند — حسابهای محلی فقط باید در شرایط اضطراری که سرورهای احراز هویت متمرکز در دسترس نیستند استفاده شوند؛ احراز هویت متمرکز به دستگاههای شبکه باید در صورت امکان از احراز هویت چندعاملی پشتیبانی کند. [۳]
نظارت و محدودکردن دسترسی به OIDهای SNMP با استفاده از یک فهرست مجاز پایگاه اطلاعات مدیریت (MIB) [D3-ACH]. [۵] به MIB اختصاصی سازنده برای دستگاههای شبکه مراجعه کنید و OIDها را برای نشانههای شناسایی یا پیکربندی نادرست در لاگها یا سامانههای تشخیص نفوذ (IDS) پایش کنید. قوانین IDS باید برای درخواستهای SNMP Set-Request ورودی که حاوی OIDهای هدفگیرندهی دادهی حساس دستگاه هستند نوشته شوند [D3-PM]. نمونهی OIDها عبارتاند از: ۱.۳.۶.۱.۴.۱.۹.۹.۹۶.۱.۱ (کپی پیکربندی سیسکو)؛ ۱.۳.۶.۱.۴.۱.۹.۹.۹۶.۱.۱.۱.۱.۵ (آدرس سرور کپی پیکربندی — مقدار این OID محل ارسال فایل پیکربندی را نشان میدهد).
محدودکردن پروتکلهای مدیریتی [D3-NTF]. استفاده از فهرستهای کنترل دسترسی (ACL) برای مجازکردن پروتکلهای مدیریتی مانند SNMP فقط از دستگاههای مدیریتی، ترجیحاً روی یک شبکهی خارج از باند. [۳] در فایروالها و دستگاههای لبه، همهی ارتباطات خارجی روی پورتهای زیر را — مگر برای مأموریتهای حیاتی — با نظارت دقیق در صورت عدم امکان مسدودسازی، رد کنید: پورت UDP شمارهی ۶۹ (TFTP)؛ پورت TCP شمارهی ۴۷۸۶ (SMI)؛ پورتهای UDP شمارهی ۱۶۱ و ۱۶۲ (SNMP)؛ پورتهای TCP/UDP شمارهی ۱۰۱۶۱ و ۱۰۱۶۲ (SNMPv3).
بهروزرسانی نرمافزار و ایمیج فریمور دستگاههای شبکه، بهویژه برای وصلهی آسیبپذیریهای شناختهشده، و ارتقای دستگاههای پایانعمر به دستگاههای پشتیبانیشده. استفاده از یک سرویس مدیریت سطح حمله برای شناسایی و ایمنسازی سامانههای روبهاینترنت با پیکربندی ضعیف و آسیبپذیریهای شناختهشده [D3-NVA]. سازمانهای دولت فدرال، ایالتی، محلی، قبیلهای و منطقهای آمریکا و سازمانهای زیرساخت حیاتی آمریکا باید ثبتنام در سرویسهای رایگان Cyber Hygiene سازمان CISA را در نظر بگیرند. سازمانهای پایگاه صنعتی دفاعی آمریکا باید ثبتنام در سرویسهای امنیت سایبری DIB آژانس NSA را در نظر بگیرند.
منابع
آمریکا: مرور تهدید روسیه و هشدارهای مرتبط؛ راهنمای امنیت زیرساخت شبکه (NSA).
کانادا: رویههای برتر امنیت سایبری روتر (ITSAP.80.019)؛ ملاحظات امنیتی دستگاههای لبه (ITSM.80.101)؛ راهنمای پیکربندی امن پروتکلهای شبکه (ITSP.40.062)؛ الزامات پایهی امنیتی برای مناطق امنیت شبکه نسخهی ۲.۰ (ITSP.80.022)؛ ۱۰ اقدام برتر امنیت فناوری اطلاعات برای حفاظت از شبکهها و اطلاعات متصل به اینترنت (ITSM.10.089).
منابع استنادشده
[۱] FBI. Russian Government Cyber Actors Targeting Networking Devices, Critical Infrastructure. شمارهی هشدار: I-082025-PSA. سال ۲۰۲۵. https://www.ic3.gov/PSA/2025/PSA250820
[۲] NSA. Cisco Smart Install Protocol Misuse. سال ۲۰۱۷.
[۳] NSA. Network Infrastructure Security Guide. سال ۲۰۲۳.
[۴] NSA. Cybersecurity Information Sheet — Cisco Password Types: Best Practices. سال ۲۰۲۲.
[۵] NSA. Cybersecurity Information Sheet — Reducing the Risk of Simple Network Management Protocol (SNMP) Abuse. سال ۲۰۲۶.
توجه: این ترجمه، متن اصلی هشدار (خلاصهی اجرایی تا منابع استنادشده) را عیناً و بدون تغییر بازتاب میدهد. ضمائم فنی حجیم اصل سند (جدولهای کامل نگاشت MITRE ATT&CK و D3FEND، و پانویسهای نام آژانسها به زبان محلی) در قالب جدولی/مرجع هستند و در این قالب مقاله نمیگنجند؛ برای مطالعهی کامل آنها به لینک صفحهی اصلی منبع در بالای این مقاله مراجعه کنید.
منابع
- Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting (AA26-194A) — Release Date: July 13, 2026 — CISA / NSA / FBI (joint Cybersecurity Advisory)