20 lip 2026
Zagrożenia i Ataki

Router na celowniku FSB. Jak chronić sieć domową

Rosyjskie służby masowo atakują domowe routery, aby ukryć szpiegowskie operacje. Poznaj zagrożenie i 5 kroków ochrony sieci domowej przed botnetami.

Redakcja · 20 lipca 2026
Close-up of a surveillance camera with neon lighting, symbolizing modern home security technology.
Fot. Jakub Zerdzicki / Pexels · Pexels License

Rosyjskie grupy hakerskie powiązane z Federalną Służbą Bezpieczeństwa (FSB) prowadzą masowe, zautomatyzowane ataki na domowe routery, aby przejąć nad nimi kontrolę i wykorzystać je jako ciche pośredniki w operacjach szpiegowskich skierowanych przeciwko instytucjom rządowym i sektorowi energetycznemu. Ostrzeżenie w tej sprawie wydały agencje cyberbezpieczeństwa z całego świata — amerykańska CISA oraz służby z Wielkiej Brytanii, Australii i Nowej Zelandii.

Jak router domowy staje się narzędziem szpiegów?

Przejęty router nie jest atakowany — zamiast tego staje się tzw. węzłem wyjściowym (exit node) w globalnym botnetcie. Gdy haker uzyska dostęp do Twojego urządzenia, może przepuszczać przez nie złośliwy ruch sieciowy kierowany na serwery administracji publicznej czy instytucje finansowe. Z perspektywy systemów obronnych atak wygląda wtedy jak zwykłe, codzienne korzystanie z internetu przez zwykłego obywatela.

To zjawisko nosi nazwę residential proxy — domowego pośrednika. Większość zaawansowanych systemów bezpieczeństwa w bankach i korporacjach automatycznie blokuje ruch pochodzący z podejrzanych serwerów w chmurze lub znanych zagranicznych ośrodków. Hakerzy znaleźli jednak na to sposób: jeśli uda im się włamać na router stojący w prywatnym mieszkaniu, mogą ukryć się za tożsamością niewinnego użytkownika i znacznie utrudnić wykrycie ataku.

Kto stoi za atakami?

Za obecną falą ataków stoją grupy śledzone przez ekspertów jako Berserk Bear, Dragonfly i Ghost Blizzard. Wszystkie są powiązane z rosyjskim FSB. Grupy te wykorzystują zautomatyzowane botnety do bezustannego przeczesywania sieci w poszukiwaniu słabych punktów. Szukają urządzeń, które posiadają:

  • włączone, przestarzałe protokoły
  • fabryczne, niezmienione od nowości dane logowania (domyślne hasła)
  • podatności w konfiguracji usług zarządzania

Gdy router odpowie na taki automatyczny skan, staje się węzłem wyjściowym, z którego bezpośrednio uderza się w serwery administracji publicznej czy sektora finansowego.

SNMP — główny wektor ataku

Jednym z głównych wektorów opisanych w najnowszym ostrzeżeniu CISA jest podatność w konfiguracji usługi SNMP (Simple Network Management Protocol). To powszechnie stosowane rozwiązanie służy do zdalnego zarządzania urządzeniami sieciowymi i zbierania o nich informacji.

Problem polega na tym, że miliony routerów na całym świecie mają fabrycznie włączone starsze wersje tego protokołu — SNMPv1 oraz SNMPv2. Ich kluczową wadą jest całkowity brak szyfrowania haseł dostępowych oraz przesyłanych instrukcji. Hakerzy posługujący się zautomatyzowanymi skanerami masowo trafiają na urządzenia z domyślnymi poświadczeniami (często coś w rodzaju “public”/“private”), co pozwala im na modyfikację konfiguracji sprzętu i uruchamianie na nim złośliwego oprogramowania.

AspektSNMPv1/v2SNMPv3
Szyfrowanie hasełNieTak
Szyfrowanie instrukcjiNieTak
AutentykacjaSłaba (community string)Silna (username/password)
Podatność na atakiWysokaNiska
Domyślnie włączonyTak (problem)Nie

Co to oznacza dla użytkownika domowego?

Analiza mechanizmów wykorzystywanych przez grupy powiązane z FSB pokazuje, że większość infekcji wynika z prostych błędów konfiguracyjnych, których naprawienie zajmuje zaledwie kilka minut. To dobra wiadomość — oznacza, że podstawowa higiena cyfrowa może drastycznie zmniejszyć ryzyko.

Risiko przejmowania domowych routerów przez wywiady Rosji czy Chin trwa od lat i przypomina niekończącą się grę w kotka i myszkę. Rozbite przez służby botnety są natychmiast zastępowane nowymi. Jeśli Twój sprzęt zostanie zainfekowany, nie będziesz tego widzieć — ruch sieciowy będzie przepływać przez Twoje urządzenie bez żadnych widocznych objawów.

Jak chronić swój router?

Aby zminimalizować ryzyko włączenia routera do globalnego botnetu, warto wdrożyć poniższe kroki:

1. Zmień domyślne hasło administratora

Pierwszą rzeczą, którą powinien zrobić każdy użytkownik, jest zmiana domyślnego hasła dostępu do panelu administracyjnego routera. Domyślne kombinacje takie jak “admin”/“admin” lub “admin”/“12345” są znane hakerom i stanowią pierwsze miejsce, które próbują zaatakować.

2. Wyłącz SNMP

Wejdź do panelu administracyjnego routera (zwykle dostępny pod adresem 192.168.1.1 lub 192.168.0.1) i wyłącz usługę SNMP. Jeśli nie używasz jej do zarządzania siecią, nie ma powodu, aby była włączona. Instrukcje znajdziesz w dokumentacji producenta Twojego routera.

3. Zaktualizuj firmware

Producenci routerów regularnie wydają aktualizacje, które łatają znane podatności. Sprawdź, czy dostępna jest nowsza wersja oprogramowania dla Twojego urządzenia, i zainstaluj ją.

4. Wyłącz zbędne protokoły

Wiele routerów ma domyślnie włączone protokoły takie jak Telnet, UPnP czy zdalne zarządzanie. Jeśli ich nie używasz, wyłącz je — zmniejsza to powierzchnię ataku.

5. Zmień hasło do Wi-Fi

Chociaż hasło do Wi-Fi nie chroni panelu administracyjnego, warto je zmienić, aby zapobiec nieautoryzowanemu dostępowi do sieci bezprzewodowej. Użyj silnego hasła (co najmniej 12 znaków, mieszanka liter, cyfr i znaków specjalnych).

Bezpieczeństwo sieci domowej nie kończy się na silnym haśle do Wi-Fi. To, co dzieje się wewnątrz routera — jego konfiguracja, włączone usługi, wersja oprogramowania — ma równie duże znaczenie. Kilka minut spędzonych na wdrożeniu tych podstawowych zasad może uchronić Twoje urządzenie przed przejęciem przez międzynarodowe grupy hakerskie.

Najczęstsze pytania

Jak poznać, że mój router został przejęty przez hakerów?

Objawy to: niezwykłe spowolnienia internetu, nieznane urządzenia w sieci Wi-Fi, niemożliwość zalogowania się do panelu routera lub zmienione hasło. Sprawdź listę podłączonych urządzeń w ustawieniach routera i przeskanuj sieć za pomocą narzędzi takich jak Angry IP Scanner.

Czy zmiana hasła do Wi-Fi wystarczy, aby chronić router?

Nie. Hasło do Wi-Fi chroni sieć bezprzewodową, ale nie panel administracyjny routera. Hakerzy atakują bezpośrednio interfejs zarządzania urządzeniem poprzez SNMP lub inne protokoły. Musisz zmienić domyślne hasło administratora routera i wyłączyć zbędne usługi.

Co to jest SNMP i dlaczego stanowi zagrożenie?

SNMP (Simple Network Management Protocol) to protokół do zdalnego zarządzania urządzeniami sieciowymi. Starsze wersje (SNMPv1 i SNMPv2) nie szyfrują haseł ani instrukcji, co pozwala hakerom przejąć kontrolę nad routerem za pomocą zautomatyzowanych skanerów szukających domyślnych poświadczeń.

Jakie grupy hakerskie stały za obecną falą ataków na routery?

Według ekspertów za atakami stoją grupy powiązane z rosyjskim FSB, w tym Berserk Bear, Dragonfly i Ghost Blizzard. Wykorzystują one zautomatyzowane botnety do ciągłego skanowania sieci w poszukiwaniu słabo zabezpieczonych urządzeń.

Czy mały router domowy rzeczywiście stanowi zagrożenie dla banków i rządów?

Tak. Przejęty router domowy staje się 'residential proxy' — ruch sieciowy wychodzący z niego wygląda jak legalne korzystanie z internetu przez zwykłego obywatela. Systemy bezpieczeństwa bankowe i rządowe automatycznie blokują podejrzane serwery, ale trudniej wykrywają ataki ukryte za IP adresem prywatnego użytkownika.

Na podstawie: iMagazine. Tekst opracowany redakcyjnie.