Cibercriminosos encontram um novo refúgio: roteadores mal configurados espalhados pelo mundo

Uma configuração inadequada pode transformá-los em nós de saída; CISA atribui essa atividade a agentes ligados ao FSB da Rússia

Roteador
Sem comentários Facebook Twitter Flipboard E-mail
victor-bianchin

Victor Bianchin

Redator
victor-bianchin

Victor Bianchin

Redator

Victor Bianchin é jornalista.

2189 publicaciones de Victor Bianchin

O roteador costuma passar despercebido: nós o instalamos, verificamos se há conexão e o deixamos funcionando por meses ou até anos. No entanto, esse pequeno equipamento que conecta uma casa ou um escritório à internet também pode se tornar uma ferramenta útil para quem deseja ocultar suas operações. O problema não está no que vemos, mas no que pode acontecer nos bastidores quando a configuração é fraca ou o firmware está desatualizado. É aí que começa uma história que já não afeta apenas especialistas em segurança.

Essa possibilidade deixou de ser um alerta abstrato em 13 de julho de 2026. A CISA, agência de cibersegurança e segurança da infraestrutura dos EUA, alertou que agentes do Centro 16 do FSB, o serviço de segurança russo, continuam explorando dispositivos de rede vulneráveis ou mal configurados em diversos países. Segundo o comunicado, essa atividade já permitiu comprometer redes de vários setores de infraestrutura crítica. O alerta foi emitido em conjunto com órgãos da Austrália, Dinamarca, Nova Zelândia e Reino Unido.

Uma identidade emprestada

O objetivo não é permanecer no roteador, mas utilizá-lo como intermediário para outras operações. Quando o tráfego passa por um dispositivo instalado em uma residência ou em um pequeno escritório, a conexão pode parecer a de qualquer usuário legítimo. É o que se conhece como proxy residencial: uma conexão doméstica usada como intermediária para ocultar a verdadeira origem do ataque. Para os sistemas de defesa de uma organização, distinguir à primeira vista uma conexão normal de uma atividade maliciosa torna-se muito mais difícil.

Para encontrar novos dispositivos, os invasores percorrem faixas de endereços IP em busca de roteadores com agentes SNMP ativos, um protocolo utilizado para consultar e administrar equipamentos conectados a uma rede. O risco surge quando esse serviço está exposto e aceita credenciais comuns ou as configurações de fábrica. Nesse cenário, o equipamento pode responder a alguém que não deveria ter acesso. O primeiro passo, portanto, consiste em localizar quais dispositivos continuam visíveis na internet com uma configuração fraca.

Encontrar um roteador exposto não basta para controlá-lo. Segundo a CISA, os agentes enviam tráfego malicioso com endereços IP de origem falsificados e exploram o agente SNMP mal configurado para executar malware no dispositivo. Além disso, fazem isso a partir de redes formadas por outros roteadores já comprometidos, fazendo com que o sistema se alimente continuamente. O processo ocorre em três etapas: primeiro localizam o equipamento, depois exploram sua configuração e, por fim, o incorporam à rede a partir da qual continuarão procurando novos alvos.

O ataque parte de outra casa

Depois de ser incorporado a essa estrutura, o roteador passa a atuar como um nó de saída, ou seja, como o último ponto visível antes de o tráfego chegar ao alvo. Para quem recebe a conexão, a atividade não parece vir de sistemas ligados ao FSB, mas de um endereço IP aparentemente legítimo. Essa camuflagem pode reduzir as chances de bloqueio automático e dificulta o trabalho de quem tenta reconstruir o caminho percorrido até os responsáveis pela operação.

A utilidade dessa rede de intermediários fica mais clara quando observamos seus possíveis alvos. A CISA cita redes de comunicação, defesa, energia, serviços financeiros e órgãos públicos — todos setores nos quais uma conexão aparentemente legítima pode facilitar sondagens ou ataques posteriores. Além disso, esse fenômeno não começou com esse alerta: agentes ligados à Rússia e à China disputam e reutilizam roteadores comprometidos há anos. Embora governos e empresas já tenham conseguido desinfectar dispositivos e desmantelar botnets, seus operadores costumam reconstruí-las incorporando novos equipamentos.

A CISA recomenda desativar o SNMP 1 e o SNMP 2, versões que não criptografam senhas nem contam com mecanismos modernos de proteção, e utilizar o SNMP 3 apenas quando for realmente necessário. Se esse protocolo não for usado para administrar a rede, a opção mais segura é desativá-lo completamente. O órgão também recomenda desabilitar o Cisco Smart Install, substituir credenciais fracas, instalar as atualizações de firmware e limitar outros protocolos de rede desnecessários. Um roteador pode passar despercebido durante anos, mas isso não significa que deva permanecer funcionando sem manutenção.

Imagens | Xataka com Nano Banana

Este texto foi traduzido/adaptado do site Xataka Espanha.


Inicio