TECHNOLOGY
12国联合警告脆弱路由器:公共服务、医疗和中小机构今天应检查六项内容

- 核查时间: 2026-07-14 09:24 KST
- 核查依据: 美国NSA 7月13日公告,以及包括澳大利亚ACSC和英国NCSC在内的12国19机构联合通告
路由器仍能正常传输流量,并不代表保护网络的配置没有暴露。 NSA、CISA、FBI、英国NCSC、澳大利亚ACSC等机构在7月13日至14日表示,与俄罗斯FSB第16中心有关的攻击者仍在全球伺机入侵脆弱或配置不当的网络设备。
通告重点列出通信、能源、金融、政府服务和医疗等领域。攻击者扫描使用旧版SNMP v1/v2及常见或默认共同体字符串的设备,再复制配置文件以获得凭据和网络信息。Cisco Smart Install和已公开漏洞也被列为部分攻击路径。
这不是修补一个新漏洞就能结束的通知。 它要求机构查找被遗忘的设备、暴露的管理协议以及已停止支持的硬件。
这项警告意味着什么
- 攻击活动包括大范围扫描,先找出薄弱设备再筛选目标。
- 配置文件泄露可能暴露凭据、设备设置和内部网络结构。
- 通信、电力、金融、政府和医疗网络运营者风险较高。
- 联合归因和缓解建议并不表示所有路由器都已被入侵。
今天要检查的六项内容
- 资产清单:统一记录所有面向互联网的路由器、交换机和防火墙的型号、固件、支持期限和负责人。
- SNMP:尽可能停用v1/v2,改用带认证和加密的SNMPv3;若必须使用旧版,应更改默认值,并限制为管理网只读访问。
- 管理功能:初始配置后关闭Cisco Smart Install,确认管理门户和协议未直接暴露在公网。
- 账户:每台设备使用强而独立的密码,并对本地账户登录和异常账户名发出告警。
- 边界控制:非必要时在边界阻断TFTP UDP 69、SMI TCP 4786和SNMP端口,生产环境变更前先评估影响。
- 更新与证据:更新受支持设备,安排替换停止支持的硬件,并检查异常SNMP请求、配置复制和外发TFTP日志。
家庭和小型办公室
- 更改路由器默认管理员密码,并确认自动更新或最新固件状态。
- 不使用时关闭面向互联网的远程管理,并向厂商或运营商确认停止支持的型号是否应更换。
- 联合通告主要面向机构设备;家庭用户应遵循厂商说明,不要随意更改不了解的端口。
避免过度反应的判断标准
- 这不是一个全新单一CVE,而是警告旧配置和已知漏洞仍被利用。
- 不要把所有断网或网速变慢都解释为国家背景攻击。
- 协议和防火墙变更可能中断服务,需要审批、备份和回滚方案。
官方与一手资料
- NSA: improving router hygiene against Russian state-sponsored targeting
- Australian Cyber Security Centre: full joint advisory and mitigations
- UK NCSC: critical sectors urged to improve router defences
- Joint cybersecurity advisory PDF
一句话判断: 先建立外部暴露设备清单,再依次检查SNMP、默认凭据、远程管理、固件和支持期限。