Agencias de ciberseguridad de Estados Unidos y ocho países aliados han publicado a joint advisory una advertencia de que hackers respaldados por el Estado ruso están atacando activamente infraestructuras críticas explotando dispositivos vulnerables conectados a internet. La guía proporciona a las organizaciones recomendaciones prácticas para reforzar sus defensas contra campañas de intrusiones en curso atribuidas al Servicio Federal de Seguridad (FSB) de Rusia.
El aviso fue emitido por la Agencia de Seguridad Nacional de EE. UU. (NSA), la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA), el Buró Federal de Investigaciones (FBI) y agencias asociadas de Australia, Canadá, Estonia, Finlandia, Francia, Italia, Nueva Zelanda y el Reino Unido. Las agencias atribuyen la actividad al FSB Center 16, una unidad de inteligencia rusa también rastreada por investigadores de ciberseguridad como APT28 o BlueDelta.
Según el aviso, los atacantes se centran en routers conectados a internet y dispositivos de borde de red que están obsoletos o mal configurados. Una vez dentro de una red, intentan establecer acceso persistente, moverse lateralmente a través de sistemas conectados y posicionarse para la recopilación de inteligencia o futuras operaciones disruptivas dirigidas a infraestructuras críticas.
Las agencias instan a las organizaciones a reemplazar equipos de red no compatibles, instalar actualizaciones de seguridad tan pronto como estén disponibles, desactivar servicios innecesarios de acceso a internet y aplicar una autenticación fuerte para las cuentas administrativas. También se anima a los administradores a segmentar la tecnología operativa de las redes de TI corporativas, monitorizar continuamente la actividad de la red en busca de comportamientos sospechosos y revisar configuraciones de dispositivos para detectar cambios no autorizados.
La guía recomienda utilizar autenticación multifactor resistente al phishing siempre que sea posible, limitar los privilegios administrativos, mantener copias de seguridad offline de configuraciones críticas y recopilar registros detallados para mejorar la detección de incidentes y las investigaciones forenses. También se recomienda a las organizaciones eliminar las credenciales predeterminadas, restringir las interfaces de gestión remota y auditar regularmente los dispositivos expuestos a internet.
Los funcionarios señalaron que el aviso tiene como objetivo ayudar a los operadores de infraestructuras críticas a reducir la probabilidad de compromisos exitosos mientras las operaciones cibernéticas rusas continúan dirigiéndose a sectores considerados estratégicamente importantes. La advertencia se aplica a las organizaciones responsables de servicios esenciales, incluyendo energía, agua, transporte, comunicaciones, sanidad y sistemas gubernamentales.
