Venäjän kyberhyökkäykset: FSB Center 16 hyödyntää verkkolaitteiden haavoittuvuuksia
Venäläinen FSB Center 16 -hakkeriryhmä on vuosien ajan hyödyntänyt heikosti suojattuja reitittimiä, erityisesti SNMP-protokollaa ja vanhentunutta Cisco Smart Install -ominaisuutta, kerätäkseen tietoa kriittisistä infrastruktuureista. Varoitus julkistettiin heinäkuussa 2026.

Venäläinen hakkeriryhmä FSB Center 16, joka tunnetaan myös nimellä Static Tundra, on vuosien ajan kohdistanut iskujaan heikosti suojattuihin verkkolaitteisiin, erityisesti reitittimiin. Ryhmän ensisijainen hyökkäysmenetelmä ei perustu uusiin haavoittuvuuksiin, vaan pikemminkin heikosti konfiguroitujen laitteiden helppoon löytämiseen ja hyväksikäyttöön. Tämä paljastus on peräisin kyberturvallisuusyhtiö Picus Securityn analyysistä, joka liittyy laajempaan kansainväliseen varoitukseen.
Ryhmän ydinmenetelmä on internetin skannaus löytääkseen SNMP-agentteja, jotka hyväksyvät oletusarvoisia tai heikkoja yhteisömääritteitä. Tämän jälkeen hyökkääjät käyttävät SNMP Set-Request -komentoja hyväksikäyttääkseen Cisco-laitteiden CISCO-CONFIG-COPY-MIB -ominaisuutta. Tämä mahdollistaa laitteen konfiguraation kopioinnin hyökkääjien hallitsemaan järjestelmään TFTP-protokollan avulla. Lisäksi ryhmä on ajoittain hyödyntänyt vanhentuneita haavoittuvuuksia, kuten CVE-2018-0171 (Cisco Smart Install) ja CVE-2008-4128.
Picus Securityn mukaan FSB Center 16 on Venäjän federaation turvallisuuspalvelun (FSB) signaalitiedusteluyksikkö. Ryhmää seurataan muilla nimillä, kuten Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly ja Ghost Blizzard. Toisin kuin esimerkiksi Venäjän GRU:n ryhmät, tämä yksikkö keskittyy vakoiluun ja tiedonkeruuseen, ei niinkään häirintä- tai vaikuttamisoperaatioihin.
Kansainväliset viranomaiset, mukaan lukien Yhdysvaltain NSA, CISA ja FBI, ovat heinäkuussa 2026 julkaistussa yhteisessä neuvonnassaan kehottaneet organisaatioita parantamaan verkkolaitteidensa suojausta. Suositeltuihin toimenpiteisiin kuuluvat Cisco Smart Install -toiminnon poistaminen käytöstä, SNMPv3-autentikoinnin ja -salauksen käyttöönotto, SNMPv1/v2c-protokollien estäminen, salasanahashauksen päivittäminen Cisco-laitteissa sekä TFTP-, SMI- ja SNMP-liikenteen estäminen verkon reunoilla. Picus Security korostaa, että näiden suojaustoimenpiteiden toimivuus on varmistettava säännöllisesti käyttämällä hyväksymiskäytäntöihin perustuvia hyökkäyssimulaatioalustoja.