FSB Center 16 : des hackers russes exploitent des routeurs via SNMP et Cisco Smart Install
Une unité de renseignement de signaux du FSB russe, FSB Center 16 (également connue sous le nom de Static Tundra), exploite depuis plus d'une décennie des routeurs mal configurés via SNMP et Cisco Smart Install pour collecter des renseignements sur les infrastructures critiques. Un avertissement concernant ces tactiques a été émis en juillet 2026.

Un acteur étatique russe, identifié comme FSB Center 16 et suivi sous des pseudonymes tels que Static Tundra, compromet systématiquement depuis plus de dix ans des appareils réseau, principalement des routeurs, par des méthodes simples mais efficaces. La société de cybersécurité Picus Security a souligné dans une analyse que la technique principale du groupe ne repose pas sur de nouvelles vulnérabilités, mais sur la localisation et l'abus d'appareils mal sécurisés exposés sur Internet.
Le cœur de la campagne consiste à scanner Internet à la recherche d'agents SNMP acceptant des chaînes communautaires par défaut ou faibles. Les attaquants utilisent ensuite des requêtes SNMP Set-Request pour exploiter la fonctionnalité CISCO-CONFIG-COPY-MIB des appareils Cisco. Cela leur permet de copier la configuration de l'appareil vers un serveur contrôlé par l'attaquant via TFTP. Dans certains cas, le groupe a également exploité des vulnérabilités connues telles que CVE-2018-0171 (Cisco Smart Install) et la vulnérabilité obsolète CVE-2008-4128.
FSB Center 16 est décrit comme le bras de renseignement de signaux du Service fédéral de sécurité (FSB) russe. Les fournisseurs de sécurité suivent les mêmes activités sous divers noms, notamment Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly et Ghost Blizzard. Contrairement aux groupes liés au GRU russe qui visent la perturbation, cette unité se concentre sur l'espionnage et la collecte de renseignements.
En juillet 2026, un avis conjoint des agences américaines telles que la NSA, la CISA et le FBI, ainsi que des partenaires internationaux, a averti les organisations des menaces persistantes. L'avis recommandait de désactiver Cisco Smart Install, de migrer vers SNMPv3 avec une authentification et une confidentialité solides, de bloquer SNMPv1/v2c, de mettre à jour le hachage des mots de passe Cisco et de restreindre le trafic TFTP, SMI et SNMP aux périmètres du réseau. Picus Security souligne l'importance de valider ces contrôles de sécurité par des simulations continues d'intrusion et d'attaques afin d'assurer une défense efficace contre de telles menaces persistantes.