Il Dipartimento di Giustizia degli Stati Uniti e l'FBI hanno sequestrato due strumenti di hacking, Microscan e FishHub, utilizzati da Flax Typhoon, un gruppo collegato allo stato cinese. Questo è il nucleo confermato della notizia, come riportato da CyberScoop. I lettori che cercano informazioni sul sequestro della botnet di router di Flax Typhoon dovrebbero sapere dove si fermano attualmente le notizie pubbliche: confermano il sequestro degli strumenti, ma il riepilogo che abbiamo non spiega come funzionassero gli strumenti o se fossero coinvolti router domestici e per ufficio.

Questa lacuna è importante, quindi questo articolo separa ciò che è riportato da ciò che è una buona pratica generale. Le notizie ci dicono cosa è stato smantellato. I consigli sui router riportati di seguito si applicano a quasi ogni abitazione e piccolo ufficio, indipendentemente dai dettagli.

Cosa copre il sequestro di Microscan e FishHub

Secondo il rapporto di CyberScoop, il DOJ e l'FBI hanno sequestrato Microscan e FishHub, due strumenti di hacking legati a Flax Typhoon. Il gruppo è descritto come collegato allo stato cinese. Oltre ai nomi degli strumenti, agli attori che li hanno utilizzati e alle agenzie che hanno agito, le notizie disponibili ci offrono poco altro.

Non intendiamo fare supposizioni sul resto. Il riepilogo non dice quale infrastruttura sia stata sequestrata, cosa facessero tecnicamente gli strumenti, quante vittime siano state colpite o se siano state presentate accuse. Se volete queste risposte, tenete d'occhio le dichiarazioni ufficiali del DOJ e dell'FBI e le notizie più complete man mano che emergono.

Ciò che il sequestro dimostra è che le forze dell'ordine possono agire contro gli strumenti da cui dipendono i gruppi collegati allo stato, non solo contro singole persone. È un utile promemoria del fatto che queste operazioni possono essere interrotte, anche se i gruppi che vi sono dietro raramente si fermano a lungo.

Come Flax Typhoon usa i router compromessi per lo spionaggio

La domanda editoriale che molti lettori si porranno è se questa storia riguardi i router. La risposta onesta è che le notizie su cui stiamo lavorando non lo dicono. Non possiamo affermare che Microscan o FishHub prendano di mira i router, né descrivere come operi Flax Typhoon, senza fonti.

Ciò che possiamo dire è generale e ben compreso: un router si trova al margine della vostra rete e vede il traffico di ogni dispositivo dietro di esso. Chiunque lo controlli può potenzialmente osservare o reindirizzare quel traffico, oppure usarlo come relay affinché la propria attività sembri provenire da una normale connessione domestica o per ufficio. L'hardware di rete non aggiornato, esposto a internet o non più supportato con aggiornamenti di sicurezza è un punto debole comune proprio per questo motivo.

Considerate tutto ciò come contesto, non come una descrizione di questo caso specifico. Se in seguito le notizie collegheranno questi strumenti a hardware specifico, i consigli seguenti diventeranno ancora più rilevanti.

Perché una VPN non risolve un router compromesso

Una VPN crittografa il traffico tra il vostro dispositivo e il server VPN. Questo è prezioso su reti non affidabili come il Wi-Fi pubblico, e impedisce al vostro provider internet di vedere il contenuto del vostro traffico. Non è uno strumento di riparazione per hardware compromesso.

Se il vostro router è sotto il controllo di qualcun altro, il router rimane una posizione fidata sulla vostra rete. Un attaccante lì potrebbe modificare le impostazioni, manomettere il DNS, cambiare la configurazione del router stesso o raggiungere i dispositivi sulla vostra rete locale. Una VPN in esecuzione sul vostro laptop non cambia chi controlla il router o cosa quel dispositivo può fare al resto della vostra rete.

Pensatela come a strati. Una VPN protegge il percorso che il vostro traffico segue. La sicurezza del router protegge il gateway stesso. Volete entrambe, ma una non sostituisce l'altra. Per avere un'idea di come funziona l'interruzione da parte delle forze dell'ordine in altri casi, la nostra spiegazione sullo smantellamento del ransomware KillSec copre un'operazione separata, sebbene riguardi un tipo diverso di minaccia e non sia un parallelo diretto a questa.

Come proteggere subito il vostro router domestico

Non dovete aspettare ulteriori dettagli su questo caso per mettere in sicurezza la vostra configurazione. Questi passaggi sono igiene standard:

  • Aggiornate il firmware. Controllate la pagina di amministrazione del vostro router o il sito di supporto del produttore per l'ultima versione, e attivate gli aggiornamenti automatici se disponibili.
  • Disattivate l'amministrazione remota. A meno che non abbiate specificamente bisogno di gestire il router dall'esterno della vostra abitazione, disattivatela così che l'interfaccia di amministrazione non sia raggiungibile da internet.
  • Cambiate le credenziali predefinite. Sostituite il nome utente e la password di amministrazione di fabbrica con una passphrase lunga e unica, e fate lo stesso per la password del Wi-Fi.
  • Sostituite i dispositivi a fine vita. Se il produttore non emette più aggiornamenti di sicurezza per il vostro router, è ora di sostituirlo. L'hardware non supportato non può essere aggiornato quando vengono scoperti nuovi difetti.
  • Disattivate le funzioni che non usate. Servizi come UPnP, strumenti di accesso remoto e reti guest inutilizzate aggiungono esposizione senza aggiungere valore per molte abitazioni.
  • Riavviate e controllate. Riavviate periodicamente il router e controllate l'elenco dei dispositivi connessi e le impostazioni per qualsiasi cosa insolita.

Cosa significa per voi

Per la maggior parte delle persone, l'impatto pratico di questa notizia non è un avviso specifico ma uno stimolo. Un gruppo collegato allo stato ha visto i propri strumenti sequestrati dalle autorità statunitensi, il che è uno sviluppo positivo, eppure la lezione più ampia è che il gateway della vostra rete merita la stessa attenzione del vostro telefono o laptop. Non potete capire dalle attuali notizie se la vostra attrezzatura sia interessata, e non c'è alcuna indicazione in esse che gli utenti ordinari debbano intraprendere azioni di emergenza. Tuttavia, un router non aggiornato o non supportato è un rischio che compaia o meno in questo caso.

Se gestite una piccola impresa o un ufficio domestico, la posta in gioco è leggermente più alta, poiché il vostro router potrebbe trasportare traffico di lavoro e trovarsi accanto a dispositivi condivisi. Un rapido audit costa poco e ripaga rispetto a ogni tipo di minaccia.

Punti chiave

Il sequestro della botnet di router di Flax Typhoon, come riportato pubblicamente finora, è confermato solo come il DOJ e l'FBI che sottraggono Microscan e FishHub a un gruppo collegato allo stato cinese. I dettagli sui router rimangono non confermati, quindi seguite gli aggiornamenti ufficiali per saperne di più.

Nel frattempo, prendetevi qualche minuto oggi per fare un audit del vostro router: aggiornate il firmware, disattivate l'amministrazione remota, cambiate le credenziali predefinite e sostituite qualsiasi dispositivo che non riceve più aggiornamenti di sicurezza. Continuate a usare una VPN dove ha senso, ma ricordate che protegge il vostro traffico in transito, non un gateway che qualcun altro potrebbe controllare. Proteggere il router stesso è il passo che rende ogni altro strumento per la privacy più efficace.