使用 SNMP 协议访问路由器 2021 年,APT28 使用基础设施伪装简单网络管理协议 (SNMP) 访问全球的思科路由器。其中包括少数位于欧洲的路由器、美国政府机构和大约 250 名乌克兰受害者。SNMP 旨在允许网络管理员远程监控和配置网络设备,但它也可能被滥用来获取敏感的网络信息,如果存在漏洞,还可以利用设备渗透网络。许多软件工具可以使用 SNMP 扫描整个网络,这意味着不良配置(例如使用默认或易于猜测的社区字符串)可能会使网络容易受到攻击。弱的 SNMP 社区字符串(包括默认的“public”)允许 APT28 获取路由器信息的访问权限。APT28 发送了额外的 SNMP 命令来枚举路由器接口。[T1078.001] 被入侵的路由器配置为接受 SNMP v2 请求。 SNMP v2 不支持加密,因此所有数据(包括社区字符串)都是以未加密形式发送的。利用 CVE-2017-6742 APT28 利用了漏洞 CVE-2017-6742(Cisco Bug ID:CSCve54313)[T1190]。思科于 2017 年 6 月 29 日首次公布了此漏洞,并发布了修补软件。思科发布的公告提供了解决方法,例如仅限制受信任主机对 SNMP 的访问,或禁用多个 SNMP 管理信息库 (MIB)。恶意软件部署
如今,APT28 一直被归咎于俄罗斯联邦武装力量总参谋部(GU/GRU)第 85 特别服务中心(GTsSS)GRU 26165 部队。这一归咎主要基于美国司法部 (DoJ) 于 2018 年公布的一份起诉书。美国国土安全部 (DHS) 和联邦调查局 (FBI) 2016 年的一份报告曾高度肯定地将 ATP28 归咎于俄罗斯军事或民事情报部门,但未具体指明是哪个机构。在其 2018 年的安全环境评估中,爱沙尼亚情报局确认 ATP28 与 GRU Unit 26165 的观察结果一致。2018 年下半年,英国国家网络安全中心 (NCSC) 评估“几乎肯定”APT28 是 GRU 的一部分。FireEye 等业内消息人士早在 2014 年就已将 APT28 归因于俄罗斯政府支持的行为者,但并未指明与政府机构或机构有任何具体联系。2016 年,CrowdStrike 在对民主党全国委员会 (DNC) 网络入侵事件进行调查后,首次公开将 GRU 确定为负责的政府机构。
如今,APT28 一直被归咎于俄罗斯联邦武装力量总参谋部 (GU/GRU) 总局第 85 特别服务中心 (GTsSS) 的 GRU 26165 部队。这种归咎主要基于美国司法部 (DoJ) 于 2018 年公布的起诉书。美国国土安全部 (DHS) 和联邦调查局 (FBI) 2016 年的一份报告曾高度肯定地将 ATP28 归咎于俄罗斯军事或民事情报部门,但未具体说明具体机构。在其 2018 年的安全环境评估中,爱沙尼亚情报局确认 ATP28 与对 GRU Unit 26165 的观察一致。2018 年下半年,英国国家网络安全中心 (NCSC) 评估“几乎肯定”APT28 是 GRU 的一部分。FireEye 等业内消息人士早在 2014 年就已将 APT28 归因于俄罗斯政府支持的行为者,但并未指明与政府机构或机构有任何具体联系。2016 年,CrowdStrike 首次公开将 GRU 确定为负责的政府机构,这是其对民主党全国委员会 (DNC) 网络入侵事件进行调查的结果。
