Міністерство юстиції США та ФБР вилучили два хакерські інструменти, Microscan і FishHub, які використовувала Flax Typhoon — група, пов'язана з китайською державою. Це підтверджене ядро новини, як повідомляє CyberScoop. Читачам, які шукають інформацію про вилучення ботнету маршрутизаторів Flax Typhoon, варто знати, де наразі зупиняються публічні повідомлення: вони підтверджують вилучення інструментів, але наявний у нас виклад не уточнює, як ці інструменти працювали і чи були задіяні домашні та офісні маршрутизатори.

Ця прогалина має значення, тож у цій статті ми відокремлюємо те, що повідомляється, від загальних рекомендацій. Повідомлення розповідають нам, що було вилучено. Поради щодо маршрутизаторів нижче стосуються майже кожного домогосподарства та малого офісу незалежно від деталей.

Що охоплює вилучення Microscan і FishHub

Згідно зі звітом CyberScoop, Мін'юст і ФБР вилучили Microscan і FishHub — два хакерські інструменти, пов'язані з Flax Typhoon. Групу описують як пов'язану з китайською державою. Окрім назв інструментів, суб'єктів, які їх використовували, та відомств, які діяли, доступні нам повідомлення майже нічого більше не дають.

Ми не збираємося вгадувати решту. У викладі не сказано, яку інфраструктуру вилучено, що технічно робили ці інструменти, скільки постраждало жертв і чи було висунуто обвинувачення. Якщо вам потрібні ці відповіді, слідкуйте за офіційними заявами Мін'юсту та ФБР і за повнішими повідомленнями в міру їх появи.

Те, що демонструє це вилучення, — це те, що правоохоронні органи можуть діяти проти інструментів, від яких залежать пов'язані з державою групи, а не лише проти окремих людей. Це корисне нагадування, що такі операції можна порушити, навіть якщо групи, що стоять за ними, рідко зупиняються надовго.

Як Flax Typhoon використовує скомпрометовані маршрутизатори для шпигунства

Редакційне питання, яке виникне в багатьох читачів, — чи стосується ця історія маршрутизаторів. Чесна відповідь: у повідомленні, на яке ми спираємося, цього не сказано. Ми не можемо стверджувати, що Microscan чи FishHub націлені на маршрутизатори, або описувати, як діє Flax Typhoon, без джерел.

Що ми можемо сказати, то це загальновідомі речі: маршрутизатор стоїть на краю вашої мережі й бачить трафік кожного пристрою за ним. Той, хто його контролює, потенційно може спостерігати за цим трафіком або перенаправляти його, чи використовувати маршрутизатор як ретранслятор, щоб власна активність виглядала так, ніби походить із звичайного домашнього чи офісного з'єднання. Мережеве обладнання, яке не оновлене, відкрите в інтернет або більше не підтримується оновленнями безпеки, саме тому є поширеною слабкою точкою.

Сприймайте це як загальний контекст, а не як опис цього конкретного випадку. Якщо пізніші повідомлення пов'яжуть ці інструменти з конкретним обладнанням, наведені нижче поради стануть ще актуальнішими.

Чому VPN не виправляє скомпрометований маршрутизатор

VPN шифрує трафік між вашим пристроєм і VPN-сервером. Це цінно в недовірених мережах, як-от публічний Wi-Fi, і це заважає вашому інтернет-провайдеру бачити вміст вашого трафіку. Це не інструмент ремонту для скомпрометованого обладнання.

Якщо ваш маршрутизатор контролює хтось інший, маршрутизатор залишається довіреною позицією у вашій мережі. Зловмисник там міг би змінювати налаштування, втручатися в DNS, змінювати власну конфігурацію маршрутизатора або діставатися до пристроїв у вашій локальній мережі. VPN, запущений на вашому ноутбуці, не змінює того, хто контролює маршрутизатор, або що цей пристрій може робити з рештою вашої мережі.

Уявляйте це як рівні. VPN захищає шлях, яким іде ваш трафік. Безпека маршрутизатора захищає сам шлюз. Вам потрібні обидва, але одне не замінює інше. Щоб отримати уявлення про те, як працює порушення роботи правоохоронними органами в інших випадках, наш розбір вилучення ransomware KillSec охоплює окрему операцію, хоча вона стосується іншого типу загрози й не є прямою паралеллю до цієї.

Як зараз посилити захист домашнього маршрутизатора

Вам не потрібно чекати додаткових деталей у цій справі, щоб підтягнути свою конфігурацію. Ці кроки — стандартна гігієна:

  • Оновіть прошивку. Перевірте сторінку адміністрування маршрутизатора або сайт підтримки виробника на наявність останньої версії та увімкніть автоматичні оновлення, якщо вони доступні.
  • Вимкніть віддалене адміністрування. Якщо вам конкретно не потрібно керувати маршрутизатором з-поза дому, вимкніть це, щоб інтерфейс адміністрування не був доступний з інтернету.
  • Змініть стандартні облікові дані. Замініть заводські ім'я адміністратора та пароль на довгу унікальну парольну фразу й зробіть те саме для пароля Wi-Fi.
  • Замініть пристрої, що завершили життєвий цикл. Якщо виробник більше не випускає оновлення безпеки для вашого маршрутизатора, час його замінити. Непідтримуване обладнання неможливо пропатчити, коли знаходять нові вразливості.
  • Вимкніть функції, якими не користуєтеся. Такі сервіси, як UPnP, інструменти віддаленого доступу та невикористовувані гостьові мережі, додають вразливості без користі для багатьох домогосподарств.
  • Перезавантажте та перегляньте. Періодично перезапускайте маршрутизатор і переглядайте список підключених пристроїв і налаштування на предмет чогось незнайомого.

Що це означає для вас

Для більшості людей практичний вплив цієї новини — не конкретне попередження, а нагадування. Пов'язана з державою група втратила свої інструменти через вилучення американською владою, що є позитивною новиною, але ширший урок у тому, що шлюз вашої мережі заслуговує на таку саму увагу, як ваш телефон чи ноутбук. З поточних повідомлень неможливо сказати, чи зачеплене ваше власне обладнання, і в них немає жодних ознак того, що звичайним користувачам потрібно вживати екстрених заходів. Утім, неоновлений або непідтримуваний маршрутизатор — це ризик, незалежно від того, чи фігурує він у цій справі.

Якщо ви керуєте малим бізнесом або домашнім офісом, ставки трохи вищі, оскільки ваш маршрутизатор може нести робочий трафік і працювати поруч зі спільними пристроями. Швидкий аудит коштує небагато й окупається проти будь-якого типу загроз.

Ключові висновки

Вилучення ботнету маршрутизаторів Flax Typhoon, як наразі публічно повідомлялося, підтверджене лише як вилучення Мін'юстом і ФБР Microscan і FishHub у пов'язаної з китайською державою групи. Деталі щодо маршрутизаторів залишаються непідтвердженими, тож слідкуйте за офіційними оновленнями.

Тим часом приділіть кілька хвилин сьогодні, щоб перевірити свій маршрутизатор: оновіть прошивку, вимкніть віддалене адміністрування, змініть стандартні облікові дані та замініть будь-який пристрій, який більше не отримує оновлень безпеки. Продовжуйте користуватися VPN там, де це має сенс, але пам'ятайте, що він захищає ваш трафік у дорозі, а не шлюз, який може контролювати хтось інший. Захист самого маршрутизатора — це крок, який робить ефективнішими всі інші інструменти приватності.