Группа APT28, известная своей связью с российским государством, использовала уязвимости маршрутизаторов MikroTik и TP-Link для создания инфраструктуры, способной похищать данные. В этой кампании, получившей название FrostArmada, было зафиксировано более 18 000 уникальных IP-адресов, взаимодействовавших с инфраструктурой APT28 из не менее чем 120 стран.
Что известно о кампании
Согласно отчету Microsoft и Lumen's Black Lotus Labs, эта киберкампания могла начаться еще в мае 2025 года. Основная цель состояла в использовании уязвимых домашних и малых офисных маршрутизаторов для перехвата DNS-трафика и сбора сетевых данных.
Технология, используемая APT28, включала изменение настроек DNS на взломанных маршрутизаторах с целью перенаправления трафика на серверы, контролируемые злоумышленниками. Это позволяло получать доступ к учетным этим пользователей без их участия, создавая эффект невидимой атаки, что — серьёзную угрозу для безопасности.
Масштабы атаки и последствия
На пике своей активности в декабре 2025 года группа APT28 смогла обрабатывать эти с тысяч устройств, что поставило под угрозу многие организации, включая государственные учреждения и поставщиков облачных услуг в Африке, Центральной Америке и Европе.
Microsoft описывает, как схемы атак позволяли злоумышленникам получать учетные эти для различных веб-сервисов и электронной почты, включая подключения к Microsoft Outlook и не только. Эта операция стала первой, когда APT28 использовала DNS-перехват в таких масштабах, что подчеркивает важность защиты маршрутизаторов и соответствующих устройств.
Практические выводы для безопасности бизнеса
Для организаций важно обратить внимание на безопасность своих маршрутизаторов и других сетевых устройств. Регулярная проверка настроек и обновлений программного обеспечения поможет предотвратить подобные атаки. Учитывая масштабы угрозы, внедрение многофакторной аутентификации и другие меры безопасности становятся необходимостью в условиях современного киберугроз.
Следующий шаг для специалистов по безопасности — внимательно следить за обновлениями от производителей маршрутизаторов и активно участвовать в защите своих сетей от потенциальных атак, подобно FrostArmada.