ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Rus devlet tarafından desteklenen hacker gruplarının ev ve küçük ofis routerlarını büyük ölçekte ele geçirdiği konusunda uyarı yayımladı. Söz konusu siber aktörler, ele geçirdikleri cihazları kamu ve özel sektöre karşı gerçekleştirdikleri saldırılarda kimliklerini gizlemek için kullanıyorlar.

Nasıl Saldırı Yapılıyor?

Hacker grupları, ağ yönetimi protokolü olan SNMP (Simple Network Management Protocol) aracılığıyla routerları hedef almaktadır. Saldırılar, zayıf yapılandırılmış cihazlara varsayılan kimlik doğrulama bilgileriyle erişim sağlanarak gerçekleştirilmektedir. Ele geçirilen routerlar daha sonra bot ağlarının bir parçası haline getirilerek, iletişim, savunma, enerji, finans ve devlet sektörlerine karşı saldırılarda kullanılmaktadır.

Tehdidin Ölçeği ve Öneriler

CISA tarafından yapılan uyarıya Avustralya, Danimarka, Yeni Zelanda ve Birleşik Krallık gibi ülkelerin hükümetleri de ortak imza attı. Kurumlar kullanıcıların routerlarını güvence altına almak için SNMP 1 ve 2 sürümlerini devre dışı bırakmasını, ancak gerekli olması durumunda yalnızca SNMP 3 sürümünü kullanmasını tavsiye etmektedir. Bunun yanı sıra güçlü parolalar oluşturulması, yazılım güncellemeleri düzenli olarak yapılması ve Cisco Smart Install gibi ağ protokollerinin devre dışı bırakılması da önemli önlemler arasında yer almaktadır.

Ne anlama geliyor?

Routerlar internetin kapısıdır; bir ev veya ofiste tüm cihazların internete erişimini sağlayan cihazlardır. Bu cihazlar kötü niyetli aktörler tarafından ele geçirildiğinde, saldırganlar onları başkalarına karşı yapılan saldırılar için gizli bir kapı olarak kullanabilirler. Ele geçirilen bir routerdan yapılan saldırı, sanki o routerın sahibinin bilgisayarından geliyormuş gibi görüneceğinden, güvenlik duvarları ve koruma sistemleri kandırılabilir. Bu durum özellikle kritik altyapılara yönelik saldırılar söz konusu olduğunda çok tehlikelidir çünkü saldırganlar gerçek kimliklerini gizleyerek hareket edebilirler.

Teknisyen açısından bakıldığında, SNMP protokolü ağ yönetimi için tasarlanmış bir araçtır ve ağ cihazlarının nasıl çalıştığını izlemek, sorun gidermek için kullanılır. Ancak eski sürümleri şifreleme yapmaması ve basit parolalarla koruma kullanması nedeniyle hacker grupları için açık bir hedef haline gelmektedir. Güçlü parola uygulamak, protokolün yeni sürümünü aktif kılmak veya ihtiyaç yoksa tamamen devre dışı bırakmak, bu riskten korunmanın temel yollarıdır. Türkiye'de de milyonlarca ev ve iş yeri routerı kullanıldığından bu uyarılar yerel halk açısından da geçerlidir; kullanıcıların routerlarının ayarlarını kontrol etmesi ve yazılımını güncel tutması hassas bir güvenlik meselesidir.