Ryska hackare utnyttjar router-sårbarheter via SNMP och Cisco Smart Install
Den ryska aktören FSB Center 16 har under en längre tid utnyttjat felkonfigurerade routrar, primärt genom svagheter i SNMP och den föråldrade Cisco Smart Install-funktionen, för att spionera på kritisk infrastruktur. En varning om detta utfärdades i juli 2026.

Den ryska aktören FSB Center 16, även känd som Static Tundra, har under mer än ett decennium utnyttjat felkonfigurerade routrar för att samla in konfigurationsdata. Enligt analyser från cybersäkerhetsföretaget Picus Security förlitar sig gruppen på lågteknologiska metoder, snarare än nya programvarusårbarheter, för att infiltrera nätverk. Dessa fynd sammanfaller med en bredare internationell cybersäkerhetsvarning.
Gruppens huvudtaktik innebär att de genomsöker internet efter SNMP-agenter som accepterar standardmediasträngar eller svaga sådana. Därefter skickar de SNMP Set-Request-kommandon som utnyttjar CISCO-CONFIG-COPY-MIB-funktionen i Cisco-enheter. Detta tillåter dem att kopiera enhetskonfigurationen till en angriparkontrollerad server via TFTP-protokollet. Gruppen har även identifierats med att utnyttja äldre sårbarheter som CVE-2018-0171 (Cisco Smart Install) och CVE-2008-4128.
FSB Center 16 beskrivs som en signalunderrättelseenhet inom Rysslands federala säkerhetstjänst (FSB). Forskare spårar samma aktiviteter under andra namn, inklusive Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly och Ghost Blizzard. Till skillnad från ryska GRU-grupper fokuserar denna enhet på informationsinsamling och spionage snarare än störningsoperationer.
I juli 2026 publicerade amerikanska myndigheter som NSA, CISA och FBI en gemensam advisory med partnerländer, där de uppmanade organisationer att stärka sitt router-skydd. Rekommenderade åtgärder inkluderar inaktivering av Cisco Smart Install, migrering till SNMPv3 med autentisering och kryptering, blockering av SNMPv1/v2c, användning av starkare lösenords-hashing på Cisco-enheter samt att blockera TFTP-, SMI- och SNMP-trafik vid nätverksgränserna. Picus Security betonar vikten av att regelbundet verifiera att dessa säkerhetskontroller fungerar effektivt genom att använda simuleringsverktyg för intrång och attacker baserade på organisationens specifika hotmodell.