FSB Centre 16 atacă routere: alertă pentru infrastructura critică
Pe 13 iulie 2026, NCSC din Regatul Unit și parteneri din 12 țări au publicat o avertizare comună despre Centre 16 al FSB, grup cunoscut și ca Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard sau Static Tundra. Actorul scanează internetul după routere și echipamente de rețea configurate slab, apoi le folosește pentru acces, persistență și operațiuni împotriva infrastructurii critice.
În aceeași zi, Uniunea Europeană a denunțat ecosistemul cibernetic rusesc și a enumerat România printre statele vizate de activități asociate Centre 16. UE a anunțat măsuri restrictive împotriva a nouă persoane și patru entități, iar UK a anunțat separat 24 de desemnări. Este o combinație importantă între apărare tehnică, atribuire publică și cost politic.
Ce caută atacatorii pe routere
Campania nu depinde de o singură vulnerabilitate spectaculoasă. Conform NCSC, actorii caută parole și community strings SNMP implicite sau slabe, versiuni SNMP vechi, funcția Cisco Smart Install și vulnerabilități cunoscute în portaluri web de administrare. Avantajul atacatorului este banalitatea: echipamentele de rețea sunt deseori uitate după instalare și rămân ani întregi cu firmware sau configurații vechi.
Odată controlat, un router oferă un punct de observație și o identitate de rețea credibilă. Poate ascunde trafic, facilita accesul către alte sisteme și complica atribuirea. Pentru comunicații, energie, servicii financiare, guvern sau sănătate, acel dispozitiv „de infrastructură” devine parte din suprafața de atac operațională.
De ce alerta privește direct România
Declarația Consiliului UE din 13 iulie menționează explicit România, alături de Franța, Germania, Polonia, Cipru, Țările de Jos, Austria, Slovacia și Finlanda, între statele vizate de activitățile cibernetice descrise. Asta nu înseamnă că fiecare organizație românească este țintită individual; înseamnă că riscul regional este documentat oficial și nu trebuie tratat ca o problemă îndepărtată.
Avertizarea a venit împreună cu atribuirea atacului eșuat din decembrie 2025 asupra rețelei energetice din Polonia. Potrivit evaluării publicate de UK, dacă operațiunea reușea, până la 500.000 de persoane puteau rămâne fără electricitate în timpul iernii. În infrastructura critică, configurația unui router poate avea consecințe fizice.
Ce trebuie verificat imediat
- ▸Inventariază routerele, switch-urile, firewall-urile și controllerele expuse sau accesibile din rețele terțe. Include model, versiune de firmware, owner și data ultimei verificări.
- ▸Folosește SNMPv3 cu autentificare și criptare; dezactivează SNMPv1/v2c și elimină community strings implicite sau reutilizate.
- ▸Restricționează SSH, HTTPS, SNMP și alte protocoale de management la rețele administrative dedicate, bastion hosts sau liste explicite de acces.
- ▸Dezactivează Cisco Smart Install acolo unde nu este necesar și verifică toate echipamentele pentru vulnerabilități cunoscute și versiuni fără suport.
- ▸Schimbă credențialele unice ale dispozitivelor și elimină conturile vechi. MFA trebuie activat pentru platformele de administrare care îl suportă.
- ▸Centralizează logurile de configurare și autentificare. Caută scanări SNMP, modificări neautorizate, conturi noi, tuneluri, reguli ACL schimbate și conexiuni către destinații neobișnuite.
- ▸Păstrează backup-uri offline ale configurațiilor și testează restaurarea. Pentru un dispozitiv suspect, conservă dovezile înainte de resetare sau upgrade.
Lecția de politică publică pentru echipele tehnice
Sancțiunile și atribuirea publică nu înlocuiesc hardening-ul. Ele arată însă că statele europene tratează tot mai clar convergența dintre servicii de informații, grupări criminale, hacktiviști și companii private. Pentru apărători, eticheta exactă a actorului contează mai puțin decât comportamentul observabil: scanare, exploatarea echipamentelor vechi, furt de credențiale și folosirea infrastructurii compromise drept proxy.
În limbaj NIS2, asta întărește trei obligații practice: managementul vulnerabilităților, securitatea lanțului de aprovizionare și continuitatea serviciilor. Routerele trebuie să fie în inventar și în programul de patching, nu doar serverele și laptopurile.
Surse oficiale
Echipamentele de rețea trebuie să intre în același flux cu serverele
Awarely Monitor îți corelează inventarul cu NVD, CISA KEV, EUVD și GitHub, astfel încât routerele, firewall-urile și celelalte active expuse să nu rămână în afara prioritizării. Actorii caută veriga uitată; tu ai nevoie de o imagine completă.
