📣 Senden Sie uns Ihre Pressemitteilung
Seite aktualisiert sich alle 15 Minuten
Technologie

FSB Center 16: Russische Hacker nutzen Router-Schwachstellen via SNMP und Cisco Smart Install aus

Eine russische Einheit des FSB-Signals-Intelligenzdienstes, FSB Center 16 (auch bekannt als Static Tundra), nutzt seit über einem Jahrzehnt fehlkonfigurierte Router mittels SNMP und Cisco Smart Install aus, um Informationen über kritische Infrastrukturen zu sammeln. Eine Warnung hierzu wurde im Juli 2026 veröffentlicht.

25. Juli 2026
FSB Center 16: Russische Hacker nutzen Router-Schwachstellen via SNMP und Cisco Smart Install aus
Bild ist eine KI-generierte Illustration

Ein russischer, staatlich unterstützter Akteur, identifiziert als FSB Center 16 und unter Codenamen wie Static Tundra bekannt, kompromittiert seit über zehn Jahren systematisch Netzwerkgeräte, hauptsächlich Router, durch einfache, aber effektive Methoden. Das Cybersicherheitsunternehmen Picus Security hob in einer Analyse hervor, dass die primäre Technik der Gruppe nicht auf neuen Exploits beruht, sondern auf dem Auffinden und Ausnutzen schlecht gesicherter, internetzugänglicher Geräte.

Der Kern der Kampagne besteht darin, das Internet nach SNMP-Agenten zu durchsuchen, die Standard- oder schwache Community-Strings akzeptieren. Angreifer nutzen dann SNMP Set-Request-Befehle, um die CISCO-CONFIG-COPY-MIB-Funktion in Cisco-Geräten auszunutzen. Dies ermöglicht die Kopie der Gerätekonfiguration auf einen vom Angreifer kontrollierten Server mittels TFTP. In einigen Fällen hat die Gruppe auch bekannte Schwachstellen wie CVE-2018-0171 (Cisco Smart Install) und die nicht mehr unterstützte CVE-2008-4128 ausgenutzt.

FSB Center 16 wird als die Signals-Intelligenz-Abteilung des russischen Föderalen Sicherheitsdienstes (FSB) beschrieben. Sicherheitsanbieter verfolgen die gleichen Aktivitäten unter verschiedenen Namen, darunter Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly und Ghost Blizzard. Im Gegensatz zu russischen GRU-Gruppen, die auf Störungsoperationen abzielen, konzentriert sich diese Einheit auf Spionage und nachrichtendienstliche Informationsbeschaffung.

Im Juli 2026 veröffentlichten US-Behörden wie NSA, CISA und FBI gemeinsam mit internationalen Partnern eine Warnung für Organisationen bezüglich dieser anhaltenden Bedrohungen. Die Warnung empfahl die Deaktivierung von Cisco Smart Install, die Migration zu SNMPv3 mit starker Authentifizierung und Vertraulichkeit, die Blockierung von SNMPv1/v2c, das Aktualisieren des Cisco-Passwort-Hashings und die Beschränkung von TFTP-, SMI- und SNMP-Verkehr an Netzwerkgrenzen. Picus Security betont die Wichtigkeit der Überprüfung dieser Sicherheitskontrollen durch kontinuierliche Angriffs- und Schwachstellensimulationen, um eine effektive Verteidigung gegen solche anhaltenden Bedrohungen sicherzustellen.

Originalquelle: picussecurity.com