Ruski hakeri preusmjeravaju promet preko TP-Link usmjernika
Editorialni vizual za "Ruski hakeri preusmjeravaju promet preko TP-Link usmjernika", usmjeren na glavni sustav i ulog priÄe.š· Ā© Hayden Schiff
- ā APT28 cilja 20+ TP-Link modela za kraÄu Outlook podataka
- ā DNS preusmjeravanje zahvaÄa i desktop aplikacije, ne samo preglednike
- ā NCSC preporuÄuje hitno ažuriranje firmwarea i onemoguÄavanje remote pristupa
Britanski NCSC potvrdio je da ruska državna hackerska skupina APT28 sistematski eksploatira ranjivosti u TP-Link i MikroTik usmjernicima ā ne radi se o nasumiÄnim napadima, veÄ o koordiniranoj kampanji koja traje od 2024. Cilj nije samo preuzimanje kontrole nad ureÄajima, veÄ preusmjeravanje DNS prometa kako bi se prikupili Outlook podaci: lozinke, autentifikacijski tokeni, pa Äak i sesije iz desktop aplikacija. Problem je dvostruk: veÄina zahvaÄenih modela (poput Archer C5 ili WR841N) joÅ” uvijek je u Å”irokoj upotrebi, a korisnici rijetko ažuriraju firmware.
APT28 ā koja operira pod okriljem 85. glavnog centra specijalnih usluga GRU-a ā ne napada samo preglednike, veÄ cijeli tok podataka. To znaÄi da Äak i ako korisnik koristi dvofaktornu autentifikaciju ili VPN, napadaÄ može presresti tokove ako je usmjernik kompromitiran. TP-Link je reagirao izjavom da 'ozbiljno shvaÄa prijetnje' i poziva na hitna ažuriranja, ali stvarno usko grlo nije u tehnologiji, veÄ u korisniÄkim navikama: prema procjenama, manje od 30% SOHO usmjernika u Hrvatskoj ima omoguÄeno automatsko ažuriranje.
PraktiÄni uÄinak? Ako ste vlasnik jednog od 20+ zahvaÄenih TP-Link modela, vaÅ”i Outlook podaci mogu zavrÅ”iti na ruskom serveru ā bez ikakvog upozorenja. NapadaÄi ne traže samo pristup emailovima, veÄ i autentifikacijske tokene koji omoguÄuju pristup drugim uslugama (npr. Microsoft 365, OneDrive). To nije teorijska prijetnja: NCSC je dokumentirao sluÄajeve gdje su desktop aplikacije (poput Outlooka za Windows) bile kompromitirane upravo zbog promijenjenih DNS postavki na usmjerniku.
Stvarna opasnost leži u kombinaciji zastarjele opreme i korisniÄke nepažnje
Drugi vizualni kut koji prikazuje praktiÄni mehanizam iza teme "Stvarna opasnost leži u kombinaciji zastarjele opreme i korisniÄke nepažnje".š· Photo by Lucas Andrade on Pexels
TržiÅ”ni kontekst otkriva joÅ” jedan problem: MikroTik i TP-Link dominiraju segment jeftinih SOHO usmjernika, ali njihova popularnost dolazi po cijenu zastarjele sigurnosne arhitekture. Dok konkurenti poput Ubiquitija ili ASUS-a nude redovita sigurnosna ažuriranja, veÄina korisnika ovih brandova ne zna Äak ni koje verzije firmwarea koriste. To je idealno tle za APT28, koja iskoriÅ”tava default lozinke i nezaÅ”tiÄene remote pristupe ā prema istraživanjima, Äak 40% usmjernika u EU joÅ” uvijek koristi factory postavke.
NajveÄa ironija? RjeÅ”enje postoji ā iskljuÄivanje remote uprave i ruÄno postavljanje DNS-a (npr. na Cloudflare ili Google) ā ali zahtijeva aktivni korak korisnika. A to je upravo Å”to napadaÄi raÄunaju: veÄina ljudi neÄe provjeravati postavke sve dok ne doživljave vidljive probleme. Å to se tiÄe industrije, ovaj sluÄaj Äe vjerojatno ubrzati regulatorne zahtjeve za obvezna sigurnosna ažuriranja (poput onih u EU-ovom Cyber Resilience Actu), ali do tada ostaje pitanje: koliko Äe korisnika biti žrtava?
Za razliku od klasiÄnih phishing napada, ovaj metod ne zahtijeva korisnikov klik ā dovoljan je samo ranjivi usmjernik u mreži. To ga Äini posebno opasnim za male tvrtke i remote radnike koji koriste istovremene sesije na viÅ”e ureÄaja. Ako niÅ”ta drugo, ovaj sluÄaj dokazuje da je sigurnost mreže slaba koliko i njen najslabiji Ävor ā a to, u 90% sluÄajeva, nije server, veÄ zaboravljeni usmjernik u ormaru.
Stvarno pitanje nije hoÄe li doÄi do veÄih incidenata, veÄ kada Äe ih primijetiti. Ako 40% usmjernika joÅ” uvijek koristi default lozinke, koliko Äe vremena proÄi prije nego Å”to sliÄne kampanje postanu standardni dio državnog Å”pijunažnog alata?

