Den er som regel gjemt bort bak sofaen eller i et støvete hjørne av vaskerommet. Internett-ruteren din. Den passer sine egne saker, og så lenge den er koblet til Netflix, tenker de fleste ikke på den. Og det er synd. For akkurat nå er det en reell risiko for at ruteren din bruker fritiden sin på å jobbe for det russiske militæret.
En gruppe russiske statshackere har kapret tusenvis av hjemmerutere og små bedriftsrutere over hele verden. Målet er å omdirigere ofrenes internettrafikk for å stjele passord og såkalte access tokens. Gruppen bak angrepet er den beryktede hackergruppen Fancy Bear, også kjent som APT 28, som regnes for å være en del av den russiske etterretningstjenesten GRU.
Forældet software er en åben dør til dit hjem
Angrepet er ikke svart magi. Det er solid, opportunistisk håndverk. Hackerne har spesifikt gått etter uoppdaterte rutere fra produsenter som MikroTik og TP-Link. Ved å utnytte tidligere avslørte sårbarheter i utdatert programvare har de kunnet ta over enhetene uten at eierne har visst om det.
Når hackerne har kommet seg inn, endrer de ruterens standardinnstillinger slik at alle DNS-forespørsler (Domain Name System) sendes gjennom servere som hackerne kontrollerer. DNS-systemet er telefonkatalogen for hele internett, og denne DNS-kapringen gjør det mulig for de russiske aktørene å omdirigere intetanende brukere til falske nettsteder. Derfra kan de stjele passord og tokens som normalt lar deg logge inn, slik at de kan omgå tofaktorautentiseringskodene dine fullstendig. Samtidig har Microsoft observert at gruppen bruker tilgangen til å utføre Adversary-in-the-middle (AiTM)-angrep mot sikre TLS-tilkoblinger for å snappe opp data.
Kutt forbindelsen til 5800 vindturbiner
Omfanget av angrepet er ikke til å ta feil av. Microsoft har identifisert mer enn 5000 kompromitterte forbrukerenheter, mens sikkerhetsfirmaet Black Lotus Labs rapporterer om minst 18 000 ofre i rundt 120 land.
Fancy Bears interesse for kritisk eller sivil infrastruktur er absolutt ikke ny. Gruppen var også involvert i det svært ødeleggende hackerangrepet mot satellittleverandøren Viasat i 2022, som fant sted samme dag som Russland invaderte Ukraina. I tillegg til å lamme satellittnettverket over store deler av Europa, kuttet angrepet også fjerntilgangen til rundt 5800 vindturbiner i Tyskland. De brukte en ondsinnet «wiper»-skadevare kalt AcidRain, som ganske enkelt slettet data og gjorde modemer og rutere permanent ubrukelige.

FBI vil ikke rydde opp i stuen din
Myndighetene har imidlertid ikke sittet med hendene i fanget. Det amerikanske justisdepartementet og FBI har klart å forstyrre hackernettverket. For ruterne som befant seg på amerikansk jord, fjernstyrte FBI ganske enkelt enhetene for å rense dem og smelle igjen døren for hackerne.
Men det betyr ikke at du kan lene deg tilbake og slappe av. Amerikanske myndigheter har ikke myndighet (eller tid) til å rydde opp i skandinaviske stuer. Hvis ruteren din er infisert eller rett og slett sårbar, er det helt og holdent ditt eget problem. I sin analyse legger Microsoft vekt på risikoen ved hjemmerutere som ikke har en IT-avdeling i ryggen for å ivareta sikkerheten. Spesielt fordi mange av oss jobber hjemmefra og kan risikere å eksponere bedriftsdata via en usikker privat ruter.
Så betrakt dette som en vennlig, men bestemt invitasjon: Finn ruteren din. Logg inn på den. Trykk på knappen for oppdatering av fastvare. Og hvis ruteren fortsatt har admin/admin som henholdsvis brukernavn og passord, må du fikse det nå! Før du vanner blomstene og lufter hunden. Det tar bare fem minutter. Og det er unektelig morsommere enn å fungere som en ufrivillig reléstasjon for russisk cyberspionasje.
