APT28 przejmuje routery TP-Link i MikroTik. NCSC ostrzega przed DNS hijackingiem i kradzieżą haseł
Domowe routery zwykle znikają z pola widzenia użytkowników zaraz po ich pierwszej konfiguracji. I właśnie dlatego bywają one tak wygodnym celem dla hakerów. Brytyjskie NCSC opisało kampanię grupy APT28 kojarzonej z GRU, w której atak nie zaczyna się od otwarcia podejrzanego maila, lecz od cichej zmiany ustawień DNS. Reszta dzieje się już na poziomie całej sieci, a użytkownik często widzi tylko pojedyncze ostrzeżenie o certyfikacie.
Najgroźniejsze w tej hakerskiej kampanii nie jest samo przejęcie routera, lecz fakt, że po cichu zatruwa on całą sieć za nim.
Jeden błąd w VRAM i po systemie? Nowy atak na karty NVIDII wygląda znacznie groźniej, niż sugeruje nazwa
Tym razem w hakerskim ataku przypisywanym grupie APT28 nie chodzi o efektowny malware, lecz o stary, brutalnie skuteczny numer wykonany na innej warstwie. APT28, czyli grupa łączona z rosyjskim GRU, przejmowała podatne routery SOHO, głównie TP-Link i MikroTik, po czym podmieniała ustawienia DHCP i DNS. W praktyce cały ruch z laptopów, telefonów i innych urządzeń wpadał najpierw na serwery kontrolowane przez napastników. Jeśli ofiara zignorowała błąd TLS, atakujący mogli podejrzeć hasła, tokeny OAuth, pocztę i sesje logowania. Microsoft mówi o ponad 200 organizacjach i 5000 urządzeń konsumenckich dotkniętych kampanią.
Hakerzy mogą przejąć pełną kontrolę nad twoim serwerem przez tanie akcesorium. Poziom podatności CVSS jest alarmujący
Dla użytkownika to zła wiadomość, bo tradycyjne myślenie o bezpieczeństwie tutaj nie wystarcza. Nawet poprawnie działająca przeglądarka i szyfrowanie HTTPS nie pomagają, gdy zatrute DNS kieruje ruch na podstawioną infrastrukturę. Na tle klasycznego phishingu ten model jest groźniejszy, bo nie poluje na jedną ofiarę, tylko na całą sieć za przejętym routerem. Właśnie o takim zaniedbanym sprzęcie pisaliśmy lata temu przy okazji poważnych luk w routerach TP-Link, a niedawno wróciliśmy do tematu przy operacji WrtHug na urządzeniach ASUS. Wniosek jest prosty. Domowy router stał się pełnoprawnym polem walki wywiadowczej. Długofalowo wymusi to szybszą wymianę sprzętu bez wsparcia, większą ostrożność wobec ostrzeżeń certyfikatów i odejście od traktowania routera jak pudełka, o którym przypomina się dopiero wtedy, gdy zniknie internet.
Powiązane publikacje

Po wycieku danych milionów Polaków rząd bierze się za firmy, których dotąd nikt skutecznie nie kontrolował
65
Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia
30
DSA, weto prezydenta i 16 miliardów dolarów. Dlaczego Polska nie potrafi zablokować scamu na Facebooku
70
Słuchawki Bluetooth zdradziły sekret. AliExpress śledzi cię dźwiękiem, którego nigdy nie usłyszysz
18







![APT28 przejmuje routery TP-Link i MikroTik. NCSC ostrzega przed DNS hijackingiem i kradzieżą haseł [1]](/image/news/2026/04/08_apt28_przejmuje_routery_tp_link_i_mikrotik_ncsc_ostrzega_przed_dns_hijackingiem_i_kradzieza_hasel_1.jpg)
![APT28 przejmuje routery TP-Link i MikroTik. NCSC ostrzega przed DNS hijackingiem i kradzieżą haseł [2]](/image/news/2026/04/08_apt28_przejmuje_routery_tp_link_i_mikrotik_ncsc_ostrzega_przed_dns_hijackingiem_i_kradzieza_hasel_2.jpg)
![APT28 przejmuje routery TP-Link i MikroTik. NCSC ostrzega przed DNS hijackingiem i kradzieżą haseł [3]](/image/news/2026/04/08_apt28_przejmuje_routery_tp_link_i_mikrotik_ncsc_ostrzega_przed_dns_hijackingiem_i_kradzieza_hasel_0.png)





