英國安全研究人員和政府當局週二警告稱,一群俄羅斯政府駭客劫持了世界各地數千個家庭和小型企業的路由器,這是旨在重定向受害者網路流量以竊取其密碼和存取令牌的持續行動的一部分。

這是名為「奇幻熊」(Fancy Bear)或「APT 28」的俄羅斯老牌駭客組織的最新策略。該組織以其高調的駭客攻擊和間諜活動而聞名,包括2016年入侵美國民主黨全國委員會以及2022年對衛星供應商Viasat發動的破壞性攻擊。 「奇幻熊」被廣泛認為是俄羅斯情報機構格魯烏(GRU)的一部分。
根據英國政府網路安全部門NCSC 和 Lumen 的研究部門Black Lotus Labs週二公佈的有關此次攻擊活動的最新細節顯示,該駭客組織利用先前披露的漏洞,攻擊了 MikroTik 和 TP-Link 生產的未修補的路由器。
研究人員表示,駭客透過入侵路由器,在數年間監視了大量用戶。這些路由器大多運行過時的軟體,容易受到遠端攻擊,而用戶卻毫不知情。
NCSC表示,這些行動很可能是機會主義性質的,攻擊者會先撒下大網,接觸許多潛在受害者,然後在攻擊發展過程中逐漸縮小目標範圍,鎖定情報關注的目標。
根據研究人員和政府的建議,俄羅斯駭客入侵路由器,修改設備設置,將受害者的網路請求秘密轉發到駭客控制的基礎設施。這使得駭客能夠將受害者重定向到他們控制的虛假網站,然後竊取密碼和令牌,從而無需受害者的雙重認證碼即可登入其線上帳戶。
Black Lotus Labs 表示,Fancy Bear 至少入侵了 120 個國家的 18,000 名受害者,包括北非、中美洲和東南亞的政府部門、執法機構和電子郵件提供者。
微軟也公佈了此次攻擊活動的細節,並在部落格文章中表示,其研究人員已確認超過 200 個組織和 5000 台消費者設備受到這些駭客攻擊的影響,其中包括至少三個非洲政府組織。
預計FBI將宣布查封駭客在此次攻擊活動中使用的多個網域。 Lumen公司表示,它與FBI等機構組成聯盟,共同破壞並關閉了殭屍網路。及後美國司法部也宣布,在法院授權下已成功停用位於美國境內的入侵路由器。司法部表示,聯邦調查局制定了一系列指令發送給被入侵的路由器,用於收集證據、重置設定並防止駭客再次入侵。








