俄羅斯軍方再次大規模駭入家用及小型辦公室路由器,將不知情的用戶導向竊取密碼和憑證的網站,用於間諜活動,研究人員週二表示。
Lumen Technologies旗下Black Lotus Labs的研究人員指出,估計有1.8萬至4萬台消費者路由器,主要是MikroTik和TP-Link品牌,分布於120個國家,被納入APT28的基礎設施。APT28是俄羅斯軍事情報機構GRU旗下的高級威脅組織,運作至少二十年,曾發動多起針對全球政府的高調駭客攻擊。該組織也被稱為Pawn Storm、Sofacy Group、Sednit、Tsar Team、Forest Blizzard及STRONTIUM等。
部分路由器被用作代理,連接更多屬於外交部、執法機關及政府機構的路由器,APT28藉此進行監控。該組織利用控制的路由器更改特定網站的DNS查詢,包括微軟365服務的域名。
Black Lotus研究人員寫道:「Forest Blizzard以結合大型語言模型(LLM)‘LAMEHUG’等先進工具與經典技術聞名,持續演進策略以領先防禦者。他們過去與現在的攻擊行動展現技術成熟度及公開曝光後仍願意重複使用傳統攻擊手法,凸顯此組織對全球組織持續構成風險。」
攻擊者利用未修補已知安全漏洞的舊款路由器,竄改特定域名的DNS設定,並透過動態主機設定協定(DHCP)將設定傳播至連接的工作站。當連接設備訪問這些域名時,連線會先經過惡意伺服器代理,再到達原本目的地。
這些中間人伺服器使用自簽名憑證,當用戶忽略瀏覽器警告繼續瀏覽時,伺服器會攔截所有通過的流量,包括OAuth令牌及其他憑證,即使用戶在不知情的情況下完成多重驗證。
該行動於2025年5月在少量設備上開始,8月英國國家網路安全中心發布警告,揭露一個威脅組織利用惡意軟體攔截並外洩微軟Office帳戶憑證與令牌的活動。隔日,該組織迅速加大路由器劫持規模,並在接下來數月持續升級攻擊。
Black Lotus觀察到,從12月12日起四週內,有超過29萬個不同IP地址至少向惡意APT28 DNS解析器發送一次DNS請求。研究人員指出:「這顯示當一項能力被揭露後,攻擊者立即轉向另一項能力,持續獲取認證資料。」
Black Lotus描述該方法如下:
APT28有駭入路由器的歷史。2018年,研究人員發現約50萬台設備(多數在美國)感染名為VPNFilter的惡意軟體。2024年,美國司法部再次逮捕該組織成員執行類似行動。
用戶判斷路由器是否遭駭的最簡單方法是檢查目前的DNS設定,確認是否有不明伺服器。也應查看事件日誌是否有未授權的DNS設定變更。建議用戶考慮更換已停止更新的路由器,選擇持續獲得安全更新的產品。切勿忽視瀏覽器對不受信任TLS憑證的警告。
Ars Technica超過25年來致力於從資訊海洋中篩選重要訊息,憑藉技術專業與廣泛興趣,成為值得信賴的科技新聞來源。畢竟,您不必知道所有事,只需知道重要的事。