Agências de cibersegurança dos Estados Unidos e de oito países aliados divulgaram a joint advisory alertas de que hackers apoiados pelo Estado russo estão ativamente mirando infraestrutura crítica ao explorar dispositivos vulneráveis conectados à internet. A orientação fornece às organizações recomendações práticas para fortalecer suas defesas contra campanhas de invasão em andamento atribuídas ao Serviço Federal de Segurança (FSB) da Rússia.
O aviso foi emitido pela Agência de Segurança Nacional dos EUA (NSA), pela Agência de Segurança Cibernética e Infraestrutura (CISA), pelo Federal Bureau of Investigation (FBI) e por agências parceiras da Austrália, Canadá, Estônia, Finlândia, França, Itália, Nova Zelândia e Reino Unido. As agências atribuem a atividade ao FSB Center 16, uma unidade de inteligência russa também monitorada por pesquisadores de cibersegurança como APT28 ou BlueDelta.
De acordo com o aviso, os atacantes focam em roteadores voltados para a internet e dispositivos de borda de rede que estejam desatualizados ou configurados de forma inadequada. Uma vez dentro de uma rede, eles tentam estabelecer acesso persistente, mover-se lateralmente por sistemas conectados e se posicionar para coleta de inteligência ou futuras operações disruptivas que visem infraestruturas críticas.
As agências incentivam as organizações a substituir equipamentos de rede não suportados, instalar atualizações de segurança assim que estiverem disponíveis, desativar serviços desnecessários para a internet e aplicar autenticação forte para contas administrativas. Os administradores também são incentivados a segmentar tecnologia operacional das redes de TI corporativas, monitorar continuamente a atividade da rede em busca de comportamentos suspeitos e revisar configurações de dispositivos para alterações não autorizadas.
A orientação recomenda o uso de autenticação multifator resistente a phishing sempre que possível, limitando privilégios administrativos, mantendo backups offline de configurações críticas e coletando registros detalhados para melhorar a detecção de incidentes e investigações forenses. As organizações também são aconselhadas a remover credenciais padrão, restringir interfaces de gerenciamento remoto e auditar regularmente dispositivos expostos à internet.
Autoridades disseram que o aviso tem como objetivo ajudar operadores de infraestrutura crítica a reduzir a probabilidade de compromissos bem-sucedidos, à medida que as operações cibernéticas russas continuam a mirar setores considerados estrategicamente importantes. O alerta se aplica a organizações responsáveis por serviços essenciais, incluindo energia, água, transporte, comunicações, saúde e sistemas governamentais.
