[KB3530] Защитите свой маршрутизатор от удаленных атак

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

  • Вы получили уведомление "Слабый пароль маршрутизатора", "Обновить прошивку маршрутизатора", "Перенаправление вредоносной сети", "Открыть сетевые службы" или "Вредоносные настройки маршрутизатора" в вашем продукте ESET
  • На вашем маршрутизаторе изменился основной DNS-сервер
  • Google или Facebook заблокированы вашим продуктом ESET
  • Вы получили сообщение "Адрес заблокирован", "Доступ к IP-адресу заблокирован" или "Найдена угроза"
  • Ваш продукт ESET обнаруживает угрозу Win32/Sality, Win32/RBrute или Win32/Fareit
  • Как я могу защитить себя?
  • Мой маршрутизатор заражен. Что мне следует делать?

Подробности


Нажмите для расширения

Для получения дополнительной информации об этой операции посетите следующие ресурсы ESET:

Win32/RBrute.A сканирует Интернет на предмет страниц администрирования маршрутизаторов, чтобы изменить запись для их основного DNS-сервера. Затем неавторизованный DNS-сервер перенаправляет пользователей на поддельные веб-сайты, которые являются частью операции Win32/Sality.

На момент проведения нашего расследования Win32/RBrute.A атаковал следующие маршрутизаторы:

  • AirLive WT-2000ARM
  • Маршрутизаторы Cisco, соответствующие "level_15_" в атрибуте HTTP realm
  • D-Link DSL-2520U
  • D-Link DSL-2542B
  • D-Link DSL-2600U
  • Edimax AR7084
  • Huawei EchoLife
  • TP-LINK
  • TP-Link TD-8816
  • TP-Link TD-8817
  • TP-Link TD-8817 2.0
  • TP-Link TD-8840T
  • TP-Link TD-8840T 2.0
  • TP-Link TD-W8101G
  • TP-Link TD-W8151N
  • TP-Link TD-W8901G
  • TP-Link TD-W8901G 3.0
  • TP-Link TD-W8901GB
  • TP-Link TD-W8951ND
  • TP-Link TD-W8961ND
  • TP-Link TD-W8961ND
  • ZTE ZXDSL 831CII
  • ZTE ZXV10 W300

Решение

Избегайте зараженных веб-сайтов

Ваш продукт ESET может блокировать популярные веб-сайты, такие как Google или Facebook. Если ваш продукт ESET обнаруживает Win32/Sality, Win32/RBrute или Win32/Fareit, ваш компьютер, маршрутизатор или общедоступный маршрутизатор в вашей сети могут быть заражены атакой отравления DNS. Мы не рекомендуем открывать эти веб-сайты, пока вы не убедитесь, что заражение устранено.

Как я могу защитить себя?

  • Постояннообновляйте свой продукт ESET - специалисты вирусной лаборатории ESET ежедневно анализируют онлайн-угрозы и регулярно выпускают обновления, чтобы постоянно повышать уровень защиты пользователей ESET. По умолчанию ваш продукт ESET обновляет модули несколько раз в день. Эти обновления позволяют быстро обнаруживать новые угрозы и защищать ваш компьютер от сайтов и загруженных файлов, на которые вы можете быть перенаправлены из-за отравления DNS.
  • Обновляйте программное обеспечение маршрутизатора - новые исправления безопасности и обновления прошивки помогают защитить маршрутизатор от несанкционированного использования. Регулярно проверяйте страницу администрирования маршрутизатора или инструмент настройки на наличие обновлений микропрограммы.
  • Измените имя пользователя и пароль по умолчанию - маршрутизаторы часто используют учетные данные по умолчанию для первоначальной настройки. Информацию для входа по умолчанию легко угадать, ее можно найти в Интернете. Измените стандартные данные для входа в систему на уникальное имя пользователя и надежный пароль.
  • Отключите удаленное управление - эта функция позволяет пользователю удаленно настраивать, обновлять и проверять состояние маршрутизатора. Мы рекомендуем отключать удаленное управление, если оно не используется, чтобы минимизировать вероятность атак на маршрутизатор извне локальной сети.
  • Рассмотрите возможность изменения имени точки доступа - выберите имя точки доступа, которое не содержит имени устройства, названия производителя или другой информации, раскрывающей тип используемого маршрутизатора. Это простое изменение, но оно делает возможную атаку немного сложнее.
  • Отключите Universal Plug and Play - если UPnP не является сервисом, который вы используете, вам следует отключить эту опцию в настройках маршрутизатора. При включенном UPnP маршрутизатор становится более уязвимым, и доступ к сети может быть получен без проверки подлинности.
  • Ограничить доступ к веб-интерфейсу маршрутизатора только для вашей локальной сети - разрешить доступ к веб-интерфейсу маршрутизатора только определенному диапазону IP-адресов, расположенных в вашей локальной сети (LAN). Например, если ваш IP-адрес 192.168.2.25 и он унаследован от DHCP-сервера маршрутизатора, разрешите подсеть/диапазон IP-адресов от 192.168.2.1 до 192.168.2.254 (на рисунке 1-2 приведен пример страницы администратора маршрутизатора - ваша страница может отличаться).


Рисунок 1-1
Нажмите на изображение, чтобы увеличить его в новом окне


Мой маршрутизатор заражен. Что мне делать?

Обратитесь к производителю маршрутизатора

Шаги, описанные ниже, подробно описаны в руководстве пользователя/администратора вашего маршрутизатора. Служба технической поддержки ESET не оказывает помощи в управлении и настройке маршрутизаторов.

  1. Убедитесь, что ваш Продукт ESET актуален и получает обновления модулей.

  2. Сбросьте настройки маршрутизатора, чтобы использовать параметры по умолчанию.
  3. Измените пароль для маршрутизатора.
  4. Убедитесь, что удаленное управление на маршрутизаторе отключено.
  5. Ограничьте доступ WAN (глобальной вычислительной сети) к маршрутизатору.
  6. Перезагрузите компьютер.
  7. Очистите кэш браузера.
  8. Запустите проверку computer scan, чтобы убедиться, что ваш компьютер не заражен.

Если используемый вами маршрутизатор не использует современные технологии безопасности, вы можете снизить риск для своей системы, купив более новый маршрутизатор.