กระทรวงยุติธรรมสหรัฐฯ และ FBI ได้ยึดเครื่องมือแฮ็กสองตัวคือ Microscan และ FishHub ซึ่งถูกใช้โดย Flax Typhoon กลุ่มที่เชื่อมโยงกับรัฐบาลจีน นั่นคือแก่นหลักของข่าวที่ได้รับการยืนยันแล้ว ตามที่รายงานโดย CyberScoop ผู้อ่านที่ค้นหาข้อมูลเกี่ยวกับการยึด botnet เราเตอร์ของ Flax Typhoon ควรทราบว่าการรายงานสาธารณะในปัจจุบันหยุดอยู่ตรงไหน: มันยืนยันการยึดเครื่องมือ แต่บทสรุปที่เรามีไม่ได้ระบุว่าเครื่องมือเหล่านี้ทำงานอย่างไร หรือเกี่ยวข้องกับเราเตอร์ในบ้านและสำนักงานหรือไม่
ช่องว่างนั้นสำคัญ ดังนั้นบทความนี้จึงแยกสิ่งที่ได้รับการรายงานออกจากแนวปฏิบัติที่ดีทั่วไป การรายงานบอกเราว่าอะไรถูก dismantle คำแนะนำเกี่ยวกับเราเตอร์ด้านล่างใช้ได้กับเกือบทุกครัวเรือนและสำนักงานขนาดเล็ก โดยไม่คำนึงถึงรายละเอียด
การยึด Microscan และ FishHub ครอบคลุมอะไรบ้าง
ตามรายงานของ CyberScoop DOJ และ FBI ได้ยึด Microscan และ FishHub เครื่องมือแฮ็กสองตัวที่เชื่อมโยงกับ Flax Typhoon กลุ่มนี้ถูกอธิบายว่าเชื่อมโยงกับรัฐบาลจีน นอกเหนือจากชื่อเครื่องมือ ผู้กระทำที่ใช้มัน และหน่วยงานที่ดำเนินการ การรายงานที่มีให้เรานั้นแทบไม่มีอะไรอื่น
เราจะไม่คาดเดาส่วนที่เหลือ บทสรุปไม่ได้ระบุว่าโครงสร้างพื้นฐานใดถูกยึด เครื่องมือเหล่านี้ทำงานทางเทคนิคอย่างไร มีเหยื่อกี่รายได้รับผลกระทบ หรือมีการตั้งข้อกล่าวหาหรือไม่ หากคุณต้องการคำตอบเหล่านั้น ให้จับตาดูแถลงการณ์อย่างเป็นทางการจาก DOJ และ FBI และการรายงานที่ครอบคลุมมากขึ้นเมื่อปรากฏออกมา
สิ่งที่การยึดครั้งนี้แสดงให้เห็นก็คือ หน่วยงานบังคับใช้กฎหมายสามารถดำเนินการกับเครื่องมือที่กลุ่มเชื่อมโยงรัฐบาลพึ่งพา ไม่ใช่แค่กับบุคคลแต่ละคนเท่านั้น นั่นเป็นเครื่องเตือนใจที่มีประโยชน์ว่าปฏิบัติการเหล่านี้สามารถถูกขัดขวางได้ แม้ว่ากลุ่มที่อยู่เบื้องหลังจะหยุดเพียงไม่นาน
Flax Typhoon ใช้เราเตอร์ที่ถูกบุกรุกสำหรับจารกรรมอย่างไร
คำถามเชิงบรรณาธิการที่ผู้อ่านหลายคนจะมีคือเรื่องนี้เกี่ยวข้องกับเราเตอร์หรือไม่ คำตอบที่ซื่อสัตย์คือการรายงานที่เราอ้างอิงไม่ได้ระบุไว้ เราไม่สามารถอ้างว่า Microscan หรือ FishHub มุ่งเป้าไปที่เราเตอร์ หรืออธิบายว่า Flax Typhoon ทำงานอย่างไร โดยไม่มีแหล่งอ้างอิง
สิ่งที่เราพูดได้เป็นเรื่องทั่วไปและเป็นที่เข้าใจกันดี: เราเตอร์ตั้งอยู่ที่ขอบเครือข่ายของคุณและมองเห็นทราฟฟิกของทุกอุปกรณ์ที่อยู่ข้างหลัง ใครก็ตามที่ควบคุมมันสามารถสังเกตหรือเปลี่ยนเส้นทางทราฟฟิกนั้นได้ หรือใช้มันเป็นตัวส่งต่อเพื่อให้กิจกรรมของพวกเขาดูเหมือนมาจากการเชื่อมต่อในบ้านหรือสำนักงานธรรมดา ฮาร์ดแวร์เครือข่ายที่ไม่ได้รับการแพตช์ เปิดเผยต่ออินเทอร์เน็ต หรือไม่ได้รับการสนับสนุนด้วยการอัปเดตความปลอดภัยอีกต่อไป คือจุดอ่อนทั่วไปด้วยเหตุผลนั้น
ถือว่านั่นเป็นภูมิหลัง ไม่ใช่คำอธิบายของกรณีนี้โดยเฉพาะ หากการรายงานในภายหลังเชื่อมโยงเครื่องมือเหล่านี้กับฮาร์ดแวร์เฉพาะ คำแนะนำด้านล่างจะยิ่งrelevant มากขึ้น
ทำไม VPN จึงไม่แก้ปัญหาเราเตอร์ที่ถูกบุกรุก
VPN เข้ารหัสทราฟฟิกระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN นั่นมีคุณค่าในเครือข่ายที่ไม่น่าเชื่อถือเช่น Wi-Fi สาธารณะ และป้องกันไม่ให้ผู้ให้บริการอินเทอร์เน็ตของคุณเห็นเนื้อหาทราฟฟิกของคุณ มันไม่ใช่เครื่องมือซ่อมแซมสำหรับฮาร์ดแวร์ที่ถูกบุกรุก
หากเราเตอร์ของคุณอยู่ในการควบคุมของคนอื่น เราเตอร์ยังคงเป็นตำแหน่งที่เชื่อถือได้ในเครือข่ายของคุณ ผู้โจมตีที่นั่นสามารถเปลี่ยนการตั้งค่า บิดเบือน DNS เปลี่ยนการกำหนดค่าเราเตอร์เอง หรือเข้าถึงอุปกรณ์ในเครือข่ายท้องถิ่นของคุณ VPN ที่ทำงานบนแล็ปท็อปของคุณไม่เปลี่ยนว่าใครควบคุมเราเตอร์หรือสิ่งที่อุปกรณ์นั้นสามารถทำกับส่วนที่เหลือของเครือข่ายคุณ
คิดว่ามันเป็นชั้นๆ VPN ปกป้องเส้นทางที่ทราฟฟิกของคุณเดินทาง ความปลอดภัยของเราเตอร์ปกป้องประตูเอง คุณต้องการทั้งสอง แต่สิ่งหนึ่งไม่สามารถทดแทนอีกสิ่งได้ สำหรับความรู้สึกว่าการขัดขวางของหน่วยงานบังคับใช้กฎหมายทำงานอย่างไรในกรณีอื่น คำอธิบายการปิดปฏิบัติการ ransomware KillSec ของเราครอบคลุมปฏิบัติการที่แยกจากกัน แม้ว่าจะเกี่ยวข้องกับภัยคุกคามประเภทอื่นและไม่ใช่คู่ขนานโดยตรงกับกรณีนี้
วิธีเสริมความปลอดภัยเราเตอร์บ้านของคุณตอนนี้
คุณไม่จำเป็นต้องรอรายละเอียดเพิ่มเติมเกี่ยวกับกรณีนี้เพื่อกระชับการตั้งค่าของคุณ ขั้นตอนเหล่านี้เป็นสุขอนามัยมาตรฐาน:
- อัปเดตเฟิร์มแวร์ ตรวจสอบหน้าผู้ดูแลระบบของเราเตอร์หรือเว็บไซต์สนับสนุนของผู้ผลิตสำหรับเวอร์ชันล่าสุด และเปิดการอัปเดตอัตโนมัติหากมี
- ปิดการจัดการระยะไกล เว้นแต่คุณต้องการจัดการเราเตอร์จากภายนอกบ้านโดยเฉพาะ ให้ปิดสิ่งนี้เพื่อให้อินเทอร์เฟซผู้ดูแลไม่สามารถเข้าถึงได้จากอินเทอร์เน็ต
- เปลี่ยนข้อมูลรับรองเริ่มต้น เปลี่ยนชื่อผู้ใช้และรหัสผ่านผู้ดูแลจากโรงงานเป็นวลีรหัสที่ยาวและไม่ซ้ำใคร และทำเช่นเดียวกันกับรหัสผ่าน Wi-Fi ของคุณ
- เปลี่ยนอุปกรณ์ที่หมดอายุการใช้งาน หากผู้ผลิตไม่ออกการอัปเดตความปลอดภัยสำหรับเราเตอร์ของคุณอีกต่อไป ถึงเวลาเปลี่ยน ฮาร์ดแวร์ที่ไม่ได้รับการสนับสนุนไม่สามารถแพตช์ได้เมื่อพบช่องโหว่ใหม่
- ปิดคุณสมบัติที่คุณไม่ใช้ บริการเช่น UPnP เครื่องมือเข้าถึงระยะไกล และเครือข่าย guest ที่ไม่ได้ใช้ เพิ่มการเปิดเผยโดยไม่เพิ่มคุณค่าสำหรับหลายครัวเรือน
- รีบูตและตรวจสอบ รีสตาร์ทเราเตอร์เป็นระยะ และตรวจสอบรายการอุปกรณ์ที่เชื่อมต่อและการตั้งค่าสำหรับสิ่งที่ไม่คุ้นเคย
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
สำหรับคนส่วนใหญ่ ผลกระทบในทางปฏิบัติของข่าวนี้ไม่ใช่การแจ้งเตือนเฉพาะ แต่เป็นการกระตุ้น กลุ่มที่เชื่อมโยงกับรัฐบาลถูกยึดเครื่องมือโดยหน่วยงานสหรัฐฯ ซึ่งเป็นการพัฒนาที่ดี แต่บทเรียนที่กว้างขึ้นคือประตูเครือข่ายของคุณสมควรได้รับความสนใจเช่นเดียวกับโทรศัพท์หรือแล็ปท็อปของคุณ คุณไม่สามารถบอกได้จากการรายงานปัจจุบันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ และไม่มีการบ่งชี้ในนั้นว่าผู้ใช้ทั่วไปจำเป็นต้องดำเนินการฉุกเฉินใดๆ อย่างไรก็ตาม เราเตอร์ที่ไม่ได้รับการแพตช์หรือไม่ได้รับการสนับสนุนเป็นความเสี่ยงไม่ว่าจะปรากฏในกรณีนี้หรือไม่ก็ตาม
หากคุณดำเนินธุรกิจขนาดเล็กหรือสำนักงานที่บ้าน เดิมพันจะสูงขึ้นเล็กน้อย เนื่องจากเราเตอร์ของคุณอาจรับทราฟฟิกงานและอยู่ร่วมกับอุปกรณ์ที่ใช้ร่วมกัน การตรวจสอบอย่างรวดเร็วมีค่าใช้จ่ายน้อยและให้ผลตอบแทนกับภัยคุกคามทุกประเภท
ประเด็นสำคัญ
การยึด botnet เราเตอร์ของ Flax Typhoon ตามที่รายงานต่อสาธารณะจนถึงขณะนี้ ได้รับการยืนยันเพียงว่า DOJ และ FBI ยึด Microscan และ FishHub จากกลุ่มที่เชื่อมโยงกับรัฐบาลจีน รายละเอียดเกี่ยวกับเราเตอร์ยังไม่ได้รับการยืนยัน ดังนั้นติดตามการอัปเดตอย่างเป็นทางการสำหรับข้อมูลเพิ่มเติม
ในระหว่างนี้ ใช้เวลาสักครู่ในวันนี้เพื่อตรวจสอบเราเตอร์ของคุณ: อัปเดตเฟิร์มแวร์ ปิดการจัดการระยะไกล เปลี่ยนข้อมูลรับรองเริ่มต้น และเปลี่ยนอุปกรณ์ใดๆ ที่ไม่ได้รับการอัปเดตความปลอดภัยอีกต่อไป ใช้ VPN ต่อไปในที่ที่สมเหตุสมผล แต่จำไว้ว่ามันปกป้องทราฟฟิกของคุณระหว่างการส่ง ไม่ใช่ประตูที่คนอื่นอาจควบคุม การรักษาความปลอดภัยเราเตอร์เองคือขั้นตอนที่ทำให้เครื่องมือความเป็นส่วนตัวอื่นๆ มีประสิทธิภาพมากขึ้น




