美盟联合预警:俄罗斯APT组织大规模扫描网络设备,瞄准关键基础设施

美国及盟国联合发布安全预警,指出俄罗斯FSB Center 16旗下APT组织(Berserk Bear、Energetic Bear等)正利用SNMP弱口令、默认community strings和Cisco已知漏洞(如CVE-2018-0171)大规模扫描全球网络设备,入侵关键基础设施。文章详细分析了攻击链、受影响行业、缓解措施及检测方法,帮助安全团队加固路由器等网络设备,防范国家级APT威胁。

🎯 High APT组织

美国及盟国联合发布预警,指出俄罗斯FSB Center 16旗下的多个APT组织(包括Berserk Bear、Energetic Bear等)正在全球范围内扫描并利用配置不当的网络设备(尤其是路由器),通过SNMP弱口令、默认community strings和已知Cisco漏洞入侵关键基础设施。攻击者利用TFTP/FTP窃取设备配置,实现长期潜伏与横向移动。

来源:Security Affairs | 2026-07-15 | 原文链接

🔍 关键发现

  • 俄罗斯FSB Center 16关联的APT组织持续扫描互联网上暴露的SNMP服务,利用弱口令或默认community strings获取设备配置。
  • 攻击者还利用了Cisco Smart Install功能和已知漏洞(CVE-2018-0171、CVE-2008-4128)突破网络设备,与Salt Typhoon等组织手法重叠。
  • 目标覆盖通信、国防、能源、金融、政府、医疗等多个关键基础设施行业,具有明显的国家级情报搜集或破坏意图。

⚔️ 攻击链分析

1. 互联网大规模扫描:寻找暴露SNMP服务的网络设备,使用默认或弱community strings进行身份验证。 2. 配置窃取:通过伪造SNMP请求获取设备完整配置,并通过TFTP或FTP将配置传输至攻击者控制的服务器。 3. 持久化与横向移动:利用窃取的配置或已控设备作为跳板,进一步渗透内网,实施后续攻击。

🚩 失陷指标 (IOC)

  • 暂无具体公开IOC,建议关注相关威胁情报平台(如CISA、NCSC)获取最新活动的扫描源IP和C2域名。
  • 攻击中使用的已知漏洞:CVE-2018-0171(Cisco IOS Smart Install远程代码执行)、CVE-2008-4128(Cisco设备SNMP漏洞)

🛡️ 缓解建议

  • ✅ 立即禁用Cisco设备上不必要的Smart Install功能,并过滤来自外部网络对Smart Install端口(TCP 4786)的访问。
  • ✅ 将SNMP从v1/v2升级到SNMPv3,启用加密和认证,使用强密码并定期更换。
  • ✅ 实施严格访问控制列表(ACL),仅允许受信任IP管理网络设备;封锁从外部到TFTP(UDP 69)、SNMP(UDP 161/162)和Smart Install端口的流量。
  • ✅ 定期更新设备固件和补丁,停止使用已达到生命周期或不支持安全更新的旧设备。
  • ✅ 部署攻击面管理工具持续监控暴露的网络设备,并配置SNMP活动日志告警,及时发现异常配置变更。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测针对SNMP的扫描与利用行为?

监控网络流量中异常的SNMP请求(特别是大量来自不同源IP的public/private community strings请求),检查设备日志中SNMP认证失败记录,以及内部TFTP/FTP流量异常外传。

❓ 加固SNMP服务最关键的措施是什么?

最关键是弃用SNMPv1/v2并启用SNMPv3,要求认证和加密;同时使用随机强community字符串(若仍用v2),并限制可发起SNMP请求的源IP地址。

❓ Cisco Smart Install漏洞如何防范?

全局模式下执行 'no vstack' 禁用Smart Install,并在边界ACL中阻止TCP端口4786;检查是否有未被授权的Smart Install客户端发起连接。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)