美盟联合预警:俄罗斯APT组织大规模扫描网络设备,瞄准关键基础设施
美国及盟国联合发布安全预警,指出俄罗斯FSB Center 16旗下APT组织(Berserk Bear、Energetic Bear等)正利用SNMP弱口令、默认community strings和Cisco已知漏洞(如CVE-2018-0171)大规模扫描全球网络设备,入侵关键基础设施。文章详细分析了攻击链、受影响行业、缓解措施及检测方法,帮助安全团队加固路由器等网络设备,防范国家级APT威胁。
🎯 High APT组织
美国及盟国联合发布预警,指出俄罗斯FSB Center 16旗下的多个APT组织(包括Berserk Bear、Energetic Bear等)正在全球范围内扫描并利用配置不当的网络设备(尤其是路由器),通过SNMP弱口令、默认community strings和已知Cisco漏洞入侵关键基础设施。攻击者利用TFTP/FTP窃取设备配置,实现长期潜伏与横向移动。
来源:Security Affairs | 2026-07-15 | 原文链接
🔍 关键发现
- 俄罗斯FSB Center 16关联的APT组织持续扫描互联网上暴露的SNMP服务,利用弱口令或默认community strings获取设备配置。
- 攻击者还利用了Cisco Smart Install功能和已知漏洞(CVE-2018-0171、CVE-2008-4128)突破网络设备,与Salt Typhoon等组织手法重叠。
- 目标覆盖通信、国防、能源、金融、政府、医疗等多个关键基础设施行业,具有明显的国家级情报搜集或破坏意图。
⚔️ 攻击链分析
1. 互联网大规模扫描:寻找暴露SNMP服务的网络设备,使用默认或弱community strings进行身份验证。 2. 配置窃取:通过伪造SNMP请求获取设备完整配置,并通过TFTP或FTP将配置传输至攻击者控制的服务器。 3. 持久化与横向移动:利用窃取的配置或已控设备作为跳板,进一步渗透内网,实施后续攻击。
🚩 失陷指标 (IOC)
暂无具体公开IOC,建议关注相关威胁情报平台(如CISA、NCSC)获取最新活动的扫描源IP和C2域名。攻击中使用的已知漏洞:CVE-2018-0171(Cisco IOS Smart Install远程代码执行)、CVE-2008-4128(Cisco设备SNMP漏洞)
🛡️ 缓解建议
- ✅ 立即禁用Cisco设备上不必要的Smart Install功能,并过滤来自外部网络对Smart Install端口(TCP 4786)的访问。
- ✅ 将SNMP从v1/v2升级到SNMPv3,启用加密和认证,使用强密码并定期更换。
- ✅ 实施严格访问控制列表(ACL),仅允许受信任IP管理网络设备;封锁从外部到TFTP(UDP 69)、SNMP(UDP 161/162)和Smart Install端口的流量。
- ✅ 定期更新设备固件和补丁,停止使用已达到生命周期或不支持安全更新的旧设备。
- ✅ 部署攻击面管理工具持续监控暴露的网络设备,并配置SNMP活动日志告警,及时发现异常配置变更。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测针对SNMP的扫描与利用行为?
监控网络流量中异常的SNMP请求(特别是大量来自不同源IP的public/private community strings请求),检查设备日志中SNMP认证失败记录,以及内部TFTP/FTP流量异常外传。
❓ 加固SNMP服务最关键的措施是什么?
最关键是弃用SNMPv1/v2并启用SNMPv3,要求认证和加密;同时使用随机强community字符串(若仍用v2),并限制可发起SNMP请求的源IP地址。
❓ Cisco Smart Install漏洞如何防范?
全局模式下执行 'no vstack' 禁用Smart Install,并在边界ACL中阻止TCP端口4786;检查是否有未被授权的Smart Install客户端发起连接。