РАЗБОР Статья 

Forest Blizzard: атаки через SOHO-роутеры

Сергей Попов
Сергей Попов Red Team · 6,5 тыс. сообщений
Подписаться
510
Режим чтения
Небольшой белый SOHO-роутер рассечён надвое хирургическим лезвием, застрявшим в корпусе; видна внутренняя плата с дорожками и надпись «CVE-2023-23397 · DNS HIJACK». Резкий верхний свет на тёмном фо...


Forest Blizzard (APT28/Fancy Bear) - группировка, ассоциируемая с ГРУ (Military Unit 26165) - по публикациям ряда исследователей использует компрометацию SOHO-роутеров для подмены DNS-настроек. Ни одного бинарника на endpoint, ни единого подозрительного процесса в памяти. Только изменённые DNS-настройки на старых TP-Link и MikroTik. EDR молчит, SIEM чист, а credentials уже у атакующего. Ниже - разбор гипотетической цепочки атаки: от эксплуатации CVE на SOHO-роутере до перехвата credentials, с командами для детекции на уровне устройства и сети.

Зачем GRU перехватывает DNS на домашних маршрутизаторах​

Цель Forest Blizzard (хакеры GRU, Military Unit 26165, также известные как APT28 Fancy Bear) - не сам роутер. Цель - DNS-резолвинг всех устройств за ним. Один скомпрометированный домашний маршрутизатор позволяет контролировать, какой IP вернётся на запрос login.microsoftonline.com. Пользователь вводит правильный URL, видит знакомый интерфейс, отдаёт credentials - атакующий получает пароль, OAuth-токен или session cookie. Артефактов на endpoint нет: EDR молчит, потому что атака идёт ниже - на уровне unmanaged сетевого оборудования, которое вообще не входит в scope корпоративного мониторинга. Подробнее - в нашем подробном разборе apt-группировки.

По данным Verizon DBIR, значительная доля утечек данных связана со stolen credentials. DNS hijacking - один из самых незаметных способов их получить: атака не оставляет следов на рабочей станции. По отраслевым отчётам, среднее время от публикации CVE до устранения в организации может составлять многие месяцы. Для SOHO-роутеров удалённых сотрудников, не входящих в периметр корпоративного patch management, это время фактически бесконечно. Никто не патчит TP-Link на кухне у бухгалтера.

Экономика для атакующего простая: один роутер = видимость DNS-трафика всех устройств в локальной сети. Тысяча роутеров = passive visibility на масштабе целого государства. По оценке Microsoft, Forest Blizzard "primarily collects intelligence in support of Russian government foreign policy initiatives""Первичная сборная разведка в поддержке российского государства на внешние политические инициативы" - DNS hijacking даёт persistent reconnaissance at scale без затрат на содержание malware-инфраструктуры. По данным Mandiant M-Trends, значительная часть организаций узнаёт об инциденте от внешних источников. Компрометацию домашних маршрутизаторов обнаруживают ещё реже - роутер не входит ни в одну программу vulnerability management. Его просто не видно.

CVE-2023-50224: уязвимости TP-Link и механика эксплуатации​

1789898664995.webp

CVE-2023-50224 на TP-Link TL-WR841N рассматривается как потенциальный вектор initial access в атаках на SOHO-роутеры [связь именно с кампанией Forest Blizzard требует проверки по первоисточникам].
  • CVSS: 6.5 (MEDIUM)
  • Вектор: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • CWE: CWE-290 (Authentication Bypass by Spoofing)
  • EPSS: 0.1556, percentile 96.67% - входит в top 5% CVE с наибольшей вероятностью эксплуатации в ближайшие 30 дней
Уязвимость в httpd-сервисе (TCP-порт 80) позволяет сетевому атакующему без аутентификации извлечь сохранённые credentials роутера. CWE-290 описывает дефект самой аутентификационной схемы - она поддаётся спуфингу. Последствие эксплуатации - не просто information disclosure, а раскрытие сохранённых credentials с обходом механизма защиты (Access Control: Bypass Protection Mechanism по CWE-290). Если раскрытые credentials совпадают с admin-учёткой - атакующий получает полный контроль над конфигурацией устройства. Два HTTP-запроса - и роутер ваш.

По одной из реконструкций, эксплуатация проходит в два шага: первый HTTP GET извлекает сохранённые credentials через сервис dropbearpwd, второй - подменяет DHCP/DNS-настройки роутера.

Вектор AV:A (Adjacent Network) означает, что атакующий должен находиться в той же сетевой среде. На бумаге - ограничение. На практике - для IoT-ботнета с плацдармом на соседнем устройстве или при экспонированном management-интерфейсе через интернет это ограничение снимается. CISA добавила CVE-2023-50224 в KEV (Known Exploited Vulnerabilities) 2025-09-03 (due date 2025-09-24) с формулировкой "Authentication Bypass by Spoofing Vulnerability" и рекомендацией "discontinue use of the product" - устройство в статусе end-of-life. Производитель его списал.

Согласно CISA Vulnrichment, SSVC decision для CVE-2023-50224 - Attend (Exploitation: active, Automatable: no, Technical Impact: partial). SSVC - отдельная от CVSS система приоритизации, ориентированная на операционный контекст. Статус Exploitation: active означает подтверждённую эксплуатацию в дикой среде, что существенно повышает приоритет устранения.

NCSC UK приводит список дополнительных моделей TP-Link, эксплуатируемых APT28 для атак на TP-Link устройства, отмечая, что перечень не исчерпывающий.

Два кластера командно-контрольной инфраструктуры через роутеры​

1789898731553.webp

По публикациям, предположительно существуют два раздельных кластера инфраструктуры для атак на SOHO-роутеры. Разделение - по VPS-баннерам и функциональному назначению.

Кластер 1: массовый DNS hijacking через dnsmasq​

VPS-серверы принимали DNS-запросы от скомпрометированных SOHO-роутеров. DHCP/DNS-настройки модифицировались: primary DNS менялся на IP атакующего, secondary оставался оригинальным (fallback на случай недоступности C2). В ряде случаев оба DNS-сервера перезаписывались - NCSC трактует это как повторную эксплуатацию одного устройства. Зашли дважды - перезаписали дважды.

По данным Microsoft, Forest Blizzard использовал утилиту dnsmasq для DNS-резолвинга на VPS. Dnsmasq - легитимный инструмент DNS forwarding и DHCP, стоит на половине SOHO-роутеров в мире. В этой кампании он слушал порт 53 и для большинства доменов прозрачно проксировал ответы на легитимные IP. Для целевых доменов (Outlook Web Access и аналогичные сервисы) возвращались поддельные DNS-ответы, направлявшие жертву на AiTM-инфраструктуру. Фильтрация была автоматизированной: по данным DoJ, "the actors implemented an automated filtering process to determine which DNS requests were of interest""Атакующими реалзиована автоматическая фильтрация процесса для обнаружения какие DNS запросы заслуживают внимания".

Кластер 2: MikroTik и целевые операции​

Второй кластер получал DNS-запросы через скомпрометированные MikroTik и TP-Link роутеры и перенаправлял их на дополнительные actor-owned серверы. Этот же кластер, по оценке NCSC, был задействован в "interactive operations" - целенаправленных действиях против небольшого числа MikroTik-роутеров, преимущественно в Украине, представлявших разведывательный интерес.

Разница между кластерами принципиальна: первый - массовый сбор credentials через DNS hijacking (opportunistic, T1557), второй - точечная работа с уязвимостями MikroTik роутеров (targeted). Компрометация MikroTik здесь - не pivot для lateral movement, а relay для DNS-запросов и точка сбора intelligence. Оба кластера используют VPS-инфраструктуру (T1583.003, Resource Development) и компрометированные сетевые устройства (T1584.008, Network Devices).

Kill chain: от взлома SOHO-роутера до перехвата трафика​

Полная цепочка Forest Blizzard по MITRE ATT&CK:

Resource Development:
Initial Access:
Credential Access и Collection:
  • Downstream-устройства (ноутбуки, телефоны) наследуют подменённые DNS через DHCP - T1557.003 (DHCP Spoofing)
  • Для целевых доменов DNS-резолвер возвращает IP AiTM-инфраструктуры - T1557 (Adversary-in-the-Middle)
  • AiTM-инфраструктура предъявляет невалидный TLS-сертификат; если пользователь игнорирует browser warning - man-in-the-middle трафик перехватывается в plaintext
  • Сбор паролей, OAuth-токенов, email-содержимого - T1056 (Input Capture) / T1557 (Adversary-in-the-Middle). [T1586 - Compromise Accounts - относится к тактике Resource Development и описывает получение доступа к существующим аккаунтам, а не сбор credentials через AiTM]
Критический момент: AiTM работает только если пользователь проигнорировал предупреждение о невалидном TLS-сертификате. Это единственная точка, где awareness пользователя прерывает цепочку. Одно нажатие "Всё равно продолжить" - и credentials уходят. Microsoft указывает, что AiTM применялся не ко всем жертвам DNS hijacking, а избирательно - против целей разведывательного приоритета (government, military, energy, telecoms).

Предполагаемый масштаб: по публикациям, GRU предположительно "indiscriminately compromised a wide pool of victims and then filtered down impacted users""без разбора затронула широкий круг жертв, после чего из них были выделены непосредственно пострадавшие пользователи" - паттерн ботнета из роутеров с opportunistic initial access и targeted post-exploitation. Широкая сеть ставится для максимального охвата, а конкретные цели выбираются по разведывательной ценности на этапе фильтрации DNS-трафика.

Эволюция тактики: от malware к конфигурационным атакам​

Тактическая эволюция Forest Blizzard заслуживает отдельного разговора. По ряду публикаций, до определённого момента Forest Blizzard предположительно использовал malware на роутерах - ограниченно, против единичных целей - а затем переключился на массовую подмену DNS-настроек без malware.

Один из исследователей описал подход так: "These guys didn't use malware. They did this in an old-school, graybeard way that isn't really sexy but it gets the job done""Эти парни не использовали вирусы. Они сделали это в стиле старой школы, в духе 'стариков-ворчунов' - это не сексуально, но делает отлично свою работу". Перехват трафика через роутер без единого бинарника - и усложнение детекции, и показатель OPSEC-зрелости группировки. Стандартные IOC-based детекты (хеши файлов, домены C2 в malware-конфиге) тут бесполезны. Нет файлов, нет malware - есть только изменённая конфигурация прошивки роутера.

Для пентестеров этот приём интересен концептуально: configuration-only persistence на сетевом оборудовании переживает reboot (DNS-настройки хранятся в NVRAM), не детектируется endpoint security и не оставляет forensic-артефактов на хостах. Reboot скомпрометированного роутера не удаляет изменённые DNS-настройки - нужен factory reset с физической кнопки. На практике я видел два десятка MikroTik CHR-инстансов с признаками подобной компрометации - ни в одном не было malware, зато в каждом DHCP/DNS-конфиг был подменён. Чисто, аккуратно, без единого лишнего файла.

Детекция компрометации SOHO-роутера

Главная проблема: SOHO-роутеры не интегрированы в SIEM. Детекцию приходится вести локально или через сетевые детекты. Инструментов мало, но они есть.

RouterOS (MikroTik)​

Проверка DNS-конфигурации на MikroTik - три ключевые команды. /ip dns print покажет текущие upstream DNS-серверы: если в списке IP, которых не настраивал администратор - роутер скомпрометирован. /ip dhcp-server network print выведет DNS-серверы, раздаваемые клиентам по DHCP - сравните с ожидаемыми. /system scheduler print и /system script print покажут задания и скрипты для persistence: в этой кампании Forest Blizzard не использовал malware-скрипты, но в предшествующих операциях (до августа 2025) закреплялся через scheduler.

/log print where topics~"dhcp" покажет историю DHCP-изменений. На RouterOS logging DHCP-событий активен по умолчанию - одна из немногих forensic-возможностей на SOHO-устройстве. Используйте её.

TP-Link TL-WR841N​

На TP-Link проверка ограничена web-интерфейсом: Network - WAN - DNS Settings и DHCP - DHCP Settings - Primary DNS. CLI у TL-WR841N отсутствует. Если DNS-серверы не совпадают с настройками провайдера или корпоративными - устройство вероятно скомпрометировано.

Сетевые детекты: tcpdump и Suricata для обнаружения DNS hijacking​

1789898750705.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Протокол dns (Suricata 6+/7+) обеспечивает привязку к DNS app-layer. Правило алертит на любой DNS-запрос к резолверу вне $DNS_SERVERS - фильтрация по направлению, без контентного условия. Переменная $DNS_SERVERS должна быть объявлена как ipvar в suricata.yaml (например: DNS_SERVERS: "[10.0.0.53,10.0.0.54]") - без корректного объявления правило не скомпилируется. False positives будут: IoT-устройства с hardcoded DNS (Chromecast стабильно ходит в 8.8.8.8), VPN split-tunnel, личные устройства в корпоративной сети. Калибруйте whitelist под свою инфраструктуру.

D3FEND mapping для T1557.003 (DHCP Spoofing) предлагает Application Protocol Command Analysis (D3-APCA) и Protocol Metadata Anomaly Detection (D3-PMAD) - обе работают с Network Traffic как артефактом и применимы к описанным детектам.

Хардинг SOHO-устройств против APT-группировок​

Рекомендации объединяют advisory NCSC UK, FBI/NSA и Microsoft:
  1. Замена EoL-устройств. TP-Link TL-WR841N не получает обновлений. CISA рекомендует "discontinue use of the product". Если замена невозможна - физическая изоляция от корпоративных ресурсов
  2. Отключение remote management. Web-интерфейс и Winbox (MikroTik) не должны торчать в WAN. На RouterOS: /ip service set www disabled=yes и ограничение winbox по подсети (/ip service set winbox address=192.168.88.0/24)
  3. Принудительный DNS. На Windows-endpoint - Zero Trust DNS (ZTDNS) для резолвинга только через доверенные серверы. На RouterOS: явный upstream DNS и блокировка исходящего трафика на порт 53 в обход роутера
  4. Factory reset при подозрении. Не reboot, а factory reset с физической кнопки, затем обновление firmware и смена всех credentials. Reboot не поможет - DNS-настройки живут в NVRAM
  5. VPN для удалённых сотрудников. Корпоративный VPN-туннель исключает зависимость от DNS-настроек домашнего роутера
Microsoft рекомендует "avoid using home router solutions in corporate environments""избегайте использования домашних маршрутизаторов в корпоративной среде." - звучит категорично, но для организаций в targeting scope Forest Blizzard (government, military, energy, telecoms) это обоснованная мера. Полный перечень IOC (IP-адреса VPS, модели роутеров, целевые домены) опубликован в advisory NCSC UK - рекомендую использовать его для threat hunting в собственной инфраструктуре.

Подобные кампании обнажают то, что многие предпочитают не замечать: домашний роутер удалённого сотрудника - часть attack surface организации. Компрометация происходит не потому, что серверы были уязвимы, а потому, что никто не отвечает за DNS-настройки на TP-Link, стоящем у сотрудника на кухне. Ни IT-отдел, ни сотрудник, ни провайдер не считают этот роутер своей зоной ответственности. Пока серая зона существует - Forest Blizzard и аналогичные APT-группировки будут её эксплуатировать. Тренд на configuration-only атаки будет расти: нулевые затраты на разработку инструментов, нулевой риск обнаружения по сигнатурам - и всё что нужно - публично доступные CVE на оборудовании, которое производитель уже списал. Если хочешь повторить шаги в контролируемой инфре - network-задачи на HackerLab (https://hackerlab.pro) дают формат работы с DNS и edge devices, где можно разобрать подобную цепочку без юридических последствий.
Полезно

Комментарии

0

Ещё по теме