Русскоязычные хакеры используют уязвимость в Cisco для шпионажа

Изображение: recraft
Группа русскоязычных хакеров, известная под названием Static Tundra, была уличена в активной эксплуатации уязвимости семилетней давности в программном обеспечении Cisco IOS и IOS XE. По данным аналитиков Cisco Talos и ФБР, злоумышленники применяют старую уязвимость CVE-2018-0171 для получения долгосрочного доступа к сетям жертв по всему миру.
По оценке специалистов, Static Tundra специализируется на разведывательной деятельности, причём акцент сделан на сборе информации в долгосрочной перспективе. Кампании группы охватывают критически важные инфраструктуры в Северной Америке, Европе, Азии и Африке. Особое внимание уделяется телекоммуникационным компаниям, университетам и производственным предприятиям.
Злоумышленники эксплуатируют устаревшие устройства с незакрытыми уязвимостями, собирают конфигурационные файлы сетевого оборудования, а также модифицируют настройки маршрутизаторов, чтобы создать лазейки для дальнейшего доступа. ФБР сообщает, что в рамках атак используются инструменты вроде SYNful Knock — вредоносного модуля, внедряемого в прошивку маршрутизаторов, что позволяет сохранять скрытый доступ даже после перезапуска устройства.
Интересно, что та же уязвимость ранее использовалась другой хакерской группировкой — Salt Typhoon, связанной с Китаем. В 2024 году она применялась против американских телеком-провайдеров.
Static Tundra представляет собой одну из ветвей более широкой инфраструктуры русскоязычного хакерского сообщества, известного под именами Berserk Bear, Dragonfly, Energetic Bear и Crouching Yeti. Эти группировки ведут активную деятельность уже более десяти лет.
По информации Cisco Talos, последние волны атак были направлены против Украины и её партнёров, особенно с 2022 года. Жертвы выбираются не случайно — приоритет получают те, кто представляет стратегический интерес, будь то энергетика, телеком или оборонные структуры.



