9 июля 2026 года АНБ вместе с 17 партнёрскими агентствами из разных стран выпустило совместное предупреждение по кибербезопасности: организациям советуют отключить Cisco Smart Install из-за активной эксплуатации российскими госхакерами.
В чём уязвимость
В центре внимания — CVE-2018-0171, критическая брешь в Cisco Smart Install с оценкой 9,8 по шкале CVSS. Она позволяет неаутентифицированному атакующему отправлять специально сформированные сообщения по TCP-порту 4786 и тем самым перезагружать устройство, выполнять произвольный код или менять конфигурацию.
Cisco Smart Install — функция маршрутизаторов и коммутаторов. В предупреждении прямо сказано: в большинстве рабочих окружений у неё нет легитимного применения, так что отключение — простой и очевидный шаг по укреплению защиты.
Кто эксплуатирует
За устойчивыми кампаниями против маршрутизаторов и коммутаторов по всему миру стоит Центр 16 ФСБ России. По данным агентств, скомпрометированы сети в оборонной промышленности, связи, энергетике, финансах, госучреждениях и здравоохранении. Это продолжение истории, о которой ФБР предупреждало ещё в августе 2025 года, — про российских правительственных кибер-акторов, атакующих сетевое оборудование критической инфраструктуры.
Что рекомендуют
Агентства выделяют пять приоритетных мер:
- Перейти на SNMPv3 вместо устаревших версий SNMP.
- Поставить сильные уникальные пароли вместо стандартных.
- Полностью отключить Cisco Smart Install.
- Заблокировать протоколы TFTP, SMI и SNMP на периметре межсетевым экраном.
- Своевременно обновлять ПО и прошивки.
Дополнительно советуют проверять устройства на неожиданные изменения конфигурации и заменять снятое с поддержки оборудование.
Контекст
Под документом — необычно широкая коалиция: CISA, ФБР, центр по киберпреступлениям Минобороны США и киберведомства Австралии, Канады, Новой Зеландии, Великобритании, Чехии, Дании, Эстонии, Финляндии, Франции, Италии, Польши и Швеции. Предупреждение перекликается с апрельским (2026) заявлением АНБ и ФБР о хакерах ГРУ (APT28, Fancy Bear, Forest Blizzard), которые ломали домашние и офисные маршрутизаторы, включая TP-Link через CVE-2023-50224.
Главная мысль: плохо настроенные пограничные устройства остаются удобным плацдармом для госхакеров. Маршрутизаторам уделяют меньше внимания, чем серверам, а стоят они на периметре сети — отсюда и стойкий доступ, и возможность двигаться вглубь к чувствительным системам.