O abuso SNMP no SOC tornou-se prioridade de detecção depois que a CISA, a NSA, o FBI e agências parceiras de doze países publicaram o advisory conjunto AA26-194A em 13 de julho de 2026, atribuindo uma campanha de mais de uma década de exploração de roteadores mal configurados ao FSB Center 16 da Rússia. A técnica central não depende de zero-day: os atacantes escaneiam a internet em busca de serviços SNMP que aceitam community strings padrão e enviam Set-Requests que exploram a função nativa de cópia de configuração da Cisco para roubar a configuração do roteador via TFTP. Para o time de SOC, isso significa que a detecção eficaz vem de regras de IDS e SIEM que alertam sobre Set-Requests SNMP direcionados a OIDs de administração sensíveis — não de assinaturas de malware.
O advisory mapeia o comportamento de varredura dos atacantes às técnicas T1595.001 (Scanning IP Blocks) e T1595.002 (Vulnerability Scanning) do MITRE ATT&CK. Os setores de comunicações, defesa, energia, serviços financeiros, governo e saúde são identificados como alvos prioritários nesta campanha de espionagem. O grupo é rastreado pela comunidade de segurança sob nomes que incluem Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard e Static Tundra.
O ataque que não usa malware
A campanha do Center 16 é elegante por sua simplicidade: nenhum exploit, nenhum payload, nenhuma assinatura de antivírus para disparar. Na fase de reconhecimento, os atacantes localizam dispositivos com serviços SNMP expostos que aceitam community strings padrão ou fracas com permissão de leitura e escrita. Quando encontram um alvo, enviam Set-Requests SNMP contendo Object Identifiers que instruem o agente SNMP do dispositivo a copiar sua configuração para um arquivo, usando o CISCO-CONFIG-COPY-MIB, e transferi-lo via TFTP para um servidor controlado pelo atacante. Essa configuração roubada contém credenciais locais e as próprias community strings do dispositivo, que são reutilizadas para comprometer equipamentos adjacentes e estabelecer persistência na rede.
Os pesquisadores observaram atividade de follow-on após o roubo inicial da configuração: criação de contas locais, habilitação de Telnet para reentrada, enfraquecimento do logging de TACACS+ e construção de túneis GRE para redirecionar tráfego de interesse. Esse comportamento pós-exploração confirma que o comprometimento do roteador é um ponto de entrada, não um objetivo final. Como a ação ocorre no plano de gerenciamento do roteador, ferramentas de endpoint instaladas em workstations e servidores não têm visibilidade do ataque — o que torna a telemetria de rede, os logs de dispositivo e os registros de firewall essenciais para a detecção.
OIDs que o SOC monitora
Para transformar essa inteligência em detecção acionável, o SOC precisa de regras de IDS que disparem em Set-Requests SNMP direcionados aos OIDs específicos que habilitam a cópia de configuração. O advisory identifica dois OIDs de alta prioridade: o OID 1.3.6.1.4.1.9.9.96.1.1 identifica a operação de cópia de configuração da Cisco, e o OID 1.3.6.1.4.1.9.9.96.1.1.1.1.5 contém o endereço de destino para onde o arquivo de configuração está sendo enviado. Qualquer Set-Request SNMP de entrada que toque esses OIDs fora de uma janela de manutenção documentada é um sinal forte do ataque exato descrito no advisory. Regras de Suricata ou Snort na borda da rede devem casar esses padrões, e o SIEM deve correlacionar o Set-Request com a cópia da configuração para arquivos frequentemente nomeados config.bkp ou output.txt seguida de uma transferência TFTP para um destino fora da infraestrutura de gerenciamento aprovada.
A tabela abaixo resume os indicadores técnicos que o SOC deve transformar em alertas e regras de detecção. O advisory recomenda especificamente escrever regras de IDS para Set-Requests SNMP de entrada que contenham OIDs direcionados a dados sensíveis do dispositivo.
| Indicador | Tipo | Ação recomendada para o SOC |
|---|---|---|
| 1.3.6.1.4.1.9.9.96.1.1 | OID Cisco Config Copy | Alertar sobre qualquer Set-Request SNMP de entrada |
| 1.3.6.1.4.1.9.9.96.1.1.1.1.5 | OID Server Address | Comparar destino com infraestrutura aprovada |
| config.bkp / output.txt | Nome de arquivo | Investigar criação ou transferência inesperada |
| UDP 69 | TFTP | Bloquear externamente; correlacionar com SNMP |
| TCP 4786 | Cisco Smart Install | Desabilitar e verificar inacessibilidade externa |
Vulnerabilidades Cisco exploradas na campanha
Além do abuso de SNMP, o FSB Center 16 explora vulnerabilidades conhecidas em dispositivos Cisco. A CVE-2018-0171 é uma vulnerabilidade de execução remota de código com CVSS 9.8 que afeta o recurso Smart Install do Cisco IOS e IOS XE, permitindo que um atacante não autenticado envie uma mensagem maliciosa para a porta TCP 4786 e cause um buffer overflow capaz de resultar em execução arbitrária de código ou negação de serviço. A Cisco emitiu um alerta em 20 de agosto de 2025 confirmando atividade continuada de exploração e recomendando atualização imediata para versões corrigidas. O Smart Install é habilitado por padrão em switches que executam releases não corrigidos, ampliando a superfície de ataque em redes que nunca revisaram essa configuração.
A CVE-2008-4128, uma vulnerabilidade de cross-site request forgery no componente de administração HTTP do Cisco IOS 12.4, foi adicionada ao catálogo de Vulnerabilidades Conhecidas como Exploradas da CISA em 13 de julho de 2026 — a mesma data de publicação do advisory AA26-194A — com prazo federal de remediação em 16 de julho de 2026. Embora afete apenas dispositivos end-of-life, sua inclusão no KEV confirma exploração ativa por atores de ameaça estatais.
Mitigações prioritárias para o SOC
O SOC deve coordenar com a equipe de rede para executar as mitigações abaixo, derivadas diretamente das recomendações do advisory conjunto e de orientação de longa data sobre SNMP. A CISA recomenda desde 2017 que SNMPv3 com authPriv seja a única versão empregada, combinada com whitelisting de MIB através de SNMP views para garantir que mesmo credenciais vazadas não permitam leitura ou escrita de OIDs fora de um conjunto pré-definido. A Cisco confirma que o Smart Install pode ser desabilitado com o comando no vstack em todos os dispositivos, e que em releases corrigidos o recurso é auto-desabilitado quando não está em uso. Para credenciais, o advisory orienta migrar todas as credenciais locais para o Cisco Type 8 e eliminar os Types 0, 4 e 7, que são trivialmente reversíveis e transformam uma configuração roubada em credenciais funcionais. Na borda da rede, o SOC deve bloquear tráfego externo para UDP 69 (TFTP), UDP 161 e 162 (SNMP legacy), TCP 4786 (Smart Install) e TCP/UDP 10161 e 10162 (SNMPv3), aplicando ACLs que restrinjam o acesso de gerenciamento a hosts autorizados.
Da detecção à resposta
Quando a regra de detecção dispara — um Set-Request SNMP tocando o OID de config-copy seguido por uma transferência TFTP para um destino não autorizado — o SOC deve tratar o evento como incidente de alta prioridade, não como tarefa de manutenção incomum. A sequência de resposta recomendada é isolar o dispositivo afetado, preservar a configuração em execução para análise forense e rotacionar todas as credenciais potencialmente expostas na configuração roubada, incluindo community strings SNMP, senhas locais e chaves de TACACS+. A investigação deve buscar túneis GRE não autorizados, alterações em TACACS+ e Telnet recentemente habilitado.
Essa abordagem conecta-se às práticas de engenharia de detecção baseada em MITRE ATT&CK e à operação de um network SOC com visibilidade do plano de gerenciamento. Assim como nas regras de detecção que antecedem o impacto final em ransomware, a defesa eficaz depende de mapear TTPs de advisories reais a regras testadas, versionadas e afinadas contra falsos positivos.
Fontes
- CISA — Advisory AA26-194A: Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting
- Cisco — Advisory cisco-sa-20180328-smi2: Smart Install RCE (CVE-2018-0171)
- NVD/NIST — CVE-2008-4128
- CISA/US-CERT — TA17-156A: Reducing the Risk of SNMP Abuse
- AttackIQ — Response to CISA Advisory (AA26-194A)
- Picus Security — FSB Center 16: SNMP and Cisco Smart Install