КИБЕРБЕЗОПАСНОСТЬ

APT28 атакует маршрутизаторы MikroTik и TP-Link — 18 000 IP-адресов под угрозой

APT28 использует уязвимости маршрутизаторов для кражи данных. Более 18 000 IP-адресов по всему миру под угрозой.

✍️ Редакция iTech News | 19.01.2026 | ⏱ 2 мин | 👁 12 | Источник: The Hacker News
APT28 и атаки на маршрутизаторы MikroTik и TP-Link

Группа APT28, известная своей связью с российским государством, использовала уязвимости маршрутизаторов MikroTik и TP-Link для создания инфраструктуры, способной похищать данные. В этой кампании, получившей название FrostArmada, было зафиксировано более 18 000 уникальных IP-адресов, взаимодействовавших с инфраструктурой APT28 из не менее чем 120 стран.

Что известно о кампании

Согласно отчету Microsoft и Lumen's Black Lotus Labs, эта киберкампания могла начаться еще в мае 2025 года. Основная цель состояла в использовании уязвимых домашних и малых офисных маршрутизаторов для перехвата DNS-трафика и сбора сетевых данных.

Технология, используемая APT28, включала изменение настроек DNS на взломанных маршрутизаторах с целью перенаправления трафика на серверы, контролируемые злоумышленниками. Это позволяло получать доступ к учетным этим пользователей без их участия, создавая эффект невидимой атаки, что — серьёзную угрозу для безопасности.

Масштабы атаки и последствия

На пике своей активности в декабре 2025 года группа APT28 смогла обрабатывать эти с тысяч устройств, что поставило под угрозу многие организации, включая государственные учреждения и поставщиков облачных услуг в Африке, Центральной Америке и Европе.

Microsoft описывает, как схемы атак позволяли злоумышленникам получать учетные эти для различных веб-сервисов и электронной почты, включая подключения к Microsoft Outlook и не только. Эта операция стала первой, когда APT28 использовала DNS-перехват в таких масштабах, что подчеркивает важность защиты маршрутизаторов и соответствующих устройств.

Практические выводы для безопасности бизнеса

Для организаций важно обратить внимание на безопасность своих маршрутизаторов и других сетевых устройств. Регулярная проверка настроек и обновлений программного обеспечения поможет предотвратить подобные атаки. Учитывая масштабы угрозы, внедрение многофакторной аутентификации и другие меры безопасности становятся необходимостью в условиях современного киберугроз.

Следующий шаг для специалистов по безопасности — внимательно следить за обновлениями от производителей маршрутизаторов и активно участвовать в защите своих сетей от потенциальных атак, подобно FrostArmada.

Поделиться: Telegram X LinkedIn