21:50:15 阅读量:57

警惕边缘设备沦为跳板:俄罗斯APT组织针对关键基础设施的攻击趋势分析

#网络安全 #应急响应 #APT攻击 #边缘设备安全 #关键基础设施

事件背景与威胁态势

近期,多国网络安全机构联合发布预警,指出隶属于俄罗斯联邦安全局(FSB)的“Center 16”组织,正持续利用脆弱的网络设备作为跳板,对全球关键基础设施实施渗透。该组织不仅活跃于能源、国防、金融等核心领域,其攻击活动更伴随着地缘政治的波动,甚至被指控直接参与了针对波兰电网的破坏性攻击。

从我们的应急响应经验来看,攻击者往往并不需要多么复杂的零日漏洞,他们更偏爱那些“低垂的果实”。尽管全球安全社区反复强调设备加固,但这类针对边缘设备的攻击依然屡试不爽,这反映出许多组织在基础安全建设上仍存在严重短板。

攻击链分析:从边缘入侵到内网横向

根据安全机构的溯源分析,该组织(也被称为Energetic Bear、Turla等)的攻击链非常清晰且极具针对性。他们将网络出口的路由器、交换机等设备视为进入内网的“前哨站”。

攻击者通常采用以下步骤: 首先,通过全网扫描识别暴露的SNMP服务,并利用弱口令或出厂默认密码进行爆破。 其次,一旦获取控制权限,攻击者会利用TFTP或FTP协议将设备的配置文件导出至受控服务器,从而获取网络拓扑、VPN凭据等核心信息。 最后,利用这些信息,攻击者能够轻松绕过边界防御,在目标内网中进行横向移动,甚至进一步利用已知漏洞或滥用Cisco Smart Install(SMI)等管理功能来固化权限。

这一环节是很多企业容易忽视的,因为防火墙往往关注的是南北向流量,而对于设备自身的管理协议(如SNMP)和配置文件的外发行为,监控力度往往不足。

技术手法与防护盲点

该组织所使用的手段大多并非新技术,而是过去十年中被反复提及的“旧疾”。比如,滥用SNMP协议、利用SMI功能以及针对已知漏洞的利用,这些攻击手法之所以持续有效,核心原因在于企业对“基础安全卫生”的忽视。

很多企业在设备上线后,往往忘记修改默认密码,或者直接开启了不必要的管理功能。这种“为了方便而牺牲安全”的做法,恰恰为国家级对手打开了方便之门。类似攻击近年来明显增加,再次提醒我们,安全防护的本质往往是枯燥且繁琐的基础加固。

Solar 应急响应团队建议

针对此类威胁,我们建议企业立即开展以下排查与加固工作:

  1. 基础配置加固:全面排查网络设备,强制要求修改所有出厂默认密码,并使用高强度、唯一性的密码策略。
  2. 协议安全升级:禁用不安全的SNMPv1/v2,强制升级至SNMPv3,利用其提供的强认证和加密能力。
  3. 最小权限原则:在网络边界处严格过滤,禁止不必要的TFTP、SNMP及Smart Install流量,关闭不再使用的远程管理接口。
  4. 增强监控:关注SNMP Set请求以及异常的本地账号登录行为,建立针对网络设备配置变更的实时审计机制。

正如行业专家所言,攻击者之所以能不断得手,是因为太多组织依然在基础安全问题上挣扎。对于企业而言,与其追逐最新的高级威胁情报,不如先将这些“老生常谈”的基础安全防线筑牢。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com