РАЗБОР
Статья
Forest Blizzard: атаки через SOHO-роутеры
Режим чтения
[ обложка статьи ]
Forest Blizzard (APT28/Fancy Bear) - группировка, ассоциируемая с ГРУ (Military Unit 26165) - по публикациям ряда исследователей использует компрометацию SOHO-роутеров для подмены DNS-настроек. Ни одного бинарника на endpoint, ни единого подозрительного процесса в памяти. Только изменённые DNS-настройки на старых TP-Link и MikroTik. EDR молчит, SIEM чист, а credentials уже у атакующего. Ниже - разбор гипотетической цепочки атаки: от эксплуатации CVE на SOHO-роутере до перехвата credentials, с командами для детекции на уровне устройства и сети.
Зачем GRU перехватывает DNS на домашних маршрутизаторах
Цель Forest Blizzard (хакеры GRU, Military Unit 26165, также известные как APT28 Fancy Bear) - не сам роутер. Цель - DNS-резолвинг всех устройств за ним. Один скомпрометированный домашний маршрутизатор позволяет контролировать, какой IP вернётся на запросlogin.microsoftonline.com. Пользователь вводит правильный URL, видит знакомый интерфейс, отдаёт credentials - атакующий получает пароль, OAuth-токен или session cookie. Артефактов на endpoint нет: EDR молчит, потому что атака идёт ниже - на уровне unmanaged сетевого оборудования, которое вообще не входит в scope корпоративного мониторинга. Подробнее - в нашем подробном разборе apt-группировки.По данным Verizon DBIR, значительная доля утечек данных связана со stolen credentials. DNS hijacking - один из самых незаметных способов их получить: атака не оставляет следов на рабочей станции. По отраслевым отчётам, среднее время от публикации CVE до устранения в организации может составлять многие месяцы. Для SOHO-роутеров удалённых сотрудников, не входящих в периметр корпоративного patch management, это время фактически бесконечно. Никто не патчит TP-Link на кухне у бухгалтера.
Экономика для атакующего простая: один роутер = видимость DNS-трафика всех устройств в локальной сети. Тысяча роутеров = passive visibility на масштабе целого государства. По оценке Microsoft, Forest Blizzard "primarily collects intelligence in support of Russian government foreign policy initiatives""Первичная сборная разведка в поддержке российского государства на внешние политические инициативы" - DNS hijacking даёт persistent reconnaissance at scale без затрат на содержание malware-инфраструктуры. По данным Mandiant M-Trends, значительная часть организаций узнаёт об инциденте от внешних источников. Компрометацию домашних маршрутизаторов обнаруживают ещё реже - роутер не входит ни в одну программу vulnerability management. Его просто не видно.
CVE-2023-50224: уязвимости TP-Link и механика эксплуатации
CVE-2023-50224 на TP-Link TL-WR841N рассматривается как потенциальный вектор initial access в атаках на SOHO-роутеры [связь именно с кампанией Forest Blizzard требует проверки по первоисточникам].
- CVSS: 6.5 (MEDIUM)
- Вектор: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- CWE: CWE-290 (Authentication Bypass by Spoofing)
- EPSS: 0.1556, percentile 96.67% - входит в top 5% CVE с наибольшей вероятностью эксплуатации в ближайшие 30 дней
По одной из реконструкций, эксплуатация проходит в два шага: первый HTTP GET извлекает сохранённые credentials через сервис dropbearpwd, второй - подменяет DHCP/DNS-настройки роутера.
Вектор AV:A (Adjacent Network) означает, что атакующий должен находиться в той же сетевой среде. На бумаге - ограничение. На практике - для IoT-ботнета с плацдармом на соседнем устройстве или при экспонированном management-интерфейсе через интернет это ограничение снимается. CISA добавила CVE-2023-50224 в KEV (Known Exploited Vulnerabilities) 2025-09-03 (due date 2025-09-24) с формулировкой "Authentication Bypass by Spoofing Vulnerability" и рекомендацией "discontinue use of the product" - устройство в статусе end-of-life. Производитель его списал.
Согласно CISA Vulnrichment, SSVC decision для CVE-2023-50224 - Attend (Exploitation: active, Automatable: no, Technical Impact: partial). SSVC - отдельная от CVSS система приоритизации, ориентированная на операционный контекст. Статус Exploitation: active означает подтверждённую эксплуатацию в дикой среде, что существенно повышает приоритет устранения.
NCSC UK приводит список дополнительных моделей TP-Link, эксплуатируемых APT28 для атак на TP-Link устройства, отмечая, что перечень не исчерпывающий.
Два кластера командно-контрольной инфраструктуры через роутеры
По публикациям, предположительно существуют два раздельных кластера инфраструктуры для атак на SOHO-роутеры. Разделение - по VPS-баннерам и функциональному назначению.
Кластер 1: массовый DNS hijacking через dnsmasq
VPS-серверы принимали DNS-запросы от скомпрометированных SOHO-роутеров. DHCP/DNS-настройки модифицировались: primary DNS менялся на IP атакующего, secondary оставался оригинальным (fallback на случай недоступности C2). В ряде случаев оба DNS-сервера перезаписывались - NCSC трактует это как повторную эксплуатацию одного устройства. Зашли дважды - перезаписали дважды.По данным Microsoft, Forest Blizzard использовал утилиту dnsmasq для DNS-резолвинга на VPS. Dnsmasq - легитимный инструмент DNS forwarding и DHCP, стоит на половине SOHO-роутеров в мире. В этой кампании он слушал порт 53 и для большинства доменов прозрачно проксировал ответы на легитимные IP. Для целевых доменов (Outlook Web Access и аналогичные сервисы) возвращались поддельные DNS-ответы, направлявшие жертву на AiTM-инфраструктуру. Фильтрация была автоматизированной: по данным DoJ, "the actors implemented an automated filtering process to determine which DNS requests were of interest""Атакующими реалзиована автоматическая фильтрация процесса для обнаружения какие DNS запросы заслуживают внимания".
Кластер 2: MikroTik и целевые операции
Второй кластер получал DNS-запросы через скомпрометированные MikroTik и TP-Link роутеры и перенаправлял их на дополнительные actor-owned серверы. Этот же кластер, по оценке NCSC, был задействован в "interactive operations" - целенаправленных действиях против небольшого числа MikroTik-роутеров, преимущественно в Украине, представлявших разведывательный интерес.Разница между кластерами принципиальна: первый - массовый сбор credentials через DNS hijacking (opportunistic, T1557), второй - точечная работа с уязвимостями MikroTik роутеров (targeted). Компрометация MikroTik здесь - не pivot для lateral movement, а relay для DNS-запросов и точка сбора intelligence. Оба кластера используют VPS-инфраструктуру (T1583.003, Resource Development) и компрометированные сетевые устройства (T1584.008, Network Devices).
Kill chain: от взлома SOHO-роутера до перехвата трафика
Полная цепочка Forest Blizzard по MITRE ATT&CK:Resource Development:
- Аренда VPS для DNS-серверов - T1583.003 (Virtual Private Server) и T1583.002 (DNS Server)
- Использование публичных уязвимостей - T1588.006 (Vulnerabilities)
- Эксплуатация CVE-2023-50224 на TP-Link, компрометация MikroTik - T1584.008 (Network Devices)
- Изменение DHCP/DNS-настроек роутера на actor-controlled resolver
- Downstream-устройства (ноутбуки, телефоны) наследуют подменённые DNS через DHCP - T1557.003 (DHCP Spoofing)
- Для целевых доменов DNS-резолвер возвращает IP AiTM-инфраструктуры - T1557 (Adversary-in-the-Middle)
- AiTM-инфраструктура предъявляет невалидный TLS-сертификат; если пользователь игнорирует browser warning - man-in-the-middle трафик перехватывается в plaintext
- Сбор паролей, OAuth-токенов, email-содержимого - T1056 (Input Capture) / T1557 (Adversary-in-the-Middle). [T1586 - Compromise Accounts - относится к тактике Resource Development и описывает получение доступа к существующим аккаунтам, а не сбор credentials через AiTM]
Предполагаемый масштаб: по публикациям, GRU предположительно "indiscriminately compromised a wide pool of victims and then filtered down impacted users""без разбора затронула широкий круг жертв, после чего из них были выделены непосредственно пострадавшие пользователи" - паттерн ботнета из роутеров с opportunistic initial access и targeted post-exploitation. Широкая сеть ставится для максимального охвата, а конкретные цели выбираются по разведывательной ценности на этапе фильтрации DNS-трафика.
Эволюция тактики: от malware к конфигурационным атакам
Тактическая эволюция Forest Blizzard заслуживает отдельного разговора. По ряду публикаций, до определённого момента Forest Blizzard предположительно использовал malware на роутерах - ограниченно, против единичных целей - а затем переключился на массовую подмену DNS-настроек без malware.Один из исследователей описал подход так: "These guys didn't use malware. They did this in an old-school, graybeard way that isn't really sexy but it gets the job done""Эти парни не использовали вирусы. Они сделали это в стиле старой школы, в духе 'стариков-ворчунов' - это не сексуально, но делает отлично свою работу". Перехват трафика через роутер без единого бинарника - и усложнение детекции, и показатель OPSEC-зрелости группировки. Стандартные IOC-based детекты (хеши файлов, домены C2 в malware-конфиге) тут бесполезны. Нет файлов, нет malware - есть только изменённая конфигурация прошивки роутера.
Для пентестеров этот приём интересен концептуально: configuration-only persistence на сетевом оборудовании переживает reboot (DNS-настройки хранятся в NVRAM), не детектируется endpoint security и не оставляет forensic-артефактов на хостах. Reboot скомпрометированного роутера не удаляет изменённые DNS-настройки - нужен factory reset с физической кнопки. На практике я видел два десятка MikroTik CHR-инстансов с признаками подобной компрометации - ни в одном не было malware, зато в каждом DHCP/DNS-конфиг был подменён. Чисто, аккуратно, без единого лишнего файла.
Детекция компрометации SOHO-роутера
Главная проблема: SOHO-роутеры не интегрированы в SIEM. Детекцию приходится вести локально или через сетевые детекты. Инструментов мало, но они есть.RouterOS (MikroTik)
Проверка DNS-конфигурации на MikroTik - три ключевые команды./ip dns print покажет текущие upstream DNS-серверы: если в списке IP, которых не настраивал администратор - роутер скомпрометирован. /ip dhcp-server network print выведет DNS-серверы, раздаваемые клиентам по DHCP - сравните с ожидаемыми. /system scheduler print и /system script print покажут задания и скрипты для persistence: в этой кампании Forest Blizzard не использовал malware-скрипты, но в предшествующих операциях (до августа 2025) закреплялся через scheduler./log print where topics~"dhcp" покажет историю DHCP-изменений. На RouterOS logging DHCP-событий активен по умолчанию - одна из немногих forensic-возможностей на SOHO-устройстве. Используйте её.TP-Link TL-WR841N
На TP-Link проверка ограничена web-интерфейсом: Network - WAN - DNS Settings и DHCP - DHCP Settings - Primary DNS. CLI у TL-WR841N отсутствует. Если DNS-серверы не совпадают с настройками провайдера или корпоративными - устройство вероятно скомпрометировано.Сетевые детекты: tcpdump и Suricata для обнаружения DNS hijacking
Протокол
dns (Suricata 6+/7+) обеспечивает привязку к DNS app-layer. Правило алертит на любой DNS-запрос к резолверу вне $DNS_SERVERS - фильтрация по направлению, без контентного условия. Переменная $DNS_SERVERS должна быть объявлена как ipvar в suricata.yaml (например: DNS_SERVERS: "[10.0.0.53,10.0.0.54]") - без корректного объявления правило не скомпилируется. False positives будут: IoT-устройства с hardcoded DNS (Chromecast стабильно ходит в 8.8.8.8), VPN split-tunnel, личные устройства в корпоративной сети. Калибруйте whitelist под свою инфраструктуру.D3FEND mapping для T1557.003 (DHCP Spoofing) предлагает Application Protocol Command Analysis (D3-APCA) и Protocol Metadata Anomaly Detection (D3-PMAD) - обе работают с Network Traffic как артефактом и применимы к описанным детектам.
Хардинг SOHO-устройств против APT-группировок
Рекомендации объединяют advisory NCSC UK, FBI/NSA и Microsoft:- Замена EoL-устройств. TP-Link TL-WR841N не получает обновлений. CISA рекомендует "discontinue use of the product". Если замена невозможна - физическая изоляция от корпоративных ресурсов
- Отключение remote management. Web-интерфейс и Winbox (MikroTik) не должны торчать в WAN. На RouterOS:
/ip service set www disabled=yesи ограничение winbox по подсети (/ip service set winbox address=192.168.88.0/24) - Принудительный DNS. На Windows-endpoint - Zero Trust DNS (ZTDNS) для резолвинга только через доверенные серверы. На RouterOS: явный upstream DNS и блокировка исходящего трафика на порт 53 в обход роутера
- Factory reset при подозрении. Не reboot, а factory reset с физической кнопки, затем обновление firmware и смена всех credentials. Reboot не поможет - DNS-настройки живут в NVRAM
- VPN для удалённых сотрудников. Корпоративный VPN-туннель исключает зависимость от DNS-настроек домашнего роутера
Подобные кампании обнажают то, что многие предпочитают не замечать: домашний роутер удалённого сотрудника - часть attack surface организации. Компрометация происходит не потому, что серверы были уязвимы, а потому, что никто не отвечает за DNS-настройки на TP-Link, стоящем у сотрудника на кухне. Ни IT-отдел, ни сотрудник, ни провайдер не считают этот роутер своей зоной ответственности. Пока серая зона существует - Forest Blizzard и аналогичные APT-группировки будут её эксплуатировать. Тренд на configuration-only атаки будет расти: нулевые затраты на разработку инструментов, нулевой риск обнаружения по сигнатурам - и всё что нужно - публично доступные CVE на оборудовании, которое производитель уже списал. Если хочешь повторить шаги в контролируемой инфре - network-задачи на HackerLab (https://hackerlab.pro) дают формат работы с DNS и edge devices, где можно разобрать подобную цепочку без юридических последствий.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Продолжить чтение
Следующий разбор
Как проверить эксперта по кибербезопасности: кейс Max
Ещё по теме
- Статья
- Статья
- Статья
Комментарии
0