Hackeři z ruské tajné služby útočí na oblíbené routery. České domácnosti neušetřili, zkontrolujte si zabezpečení
Skupina napojená na ruskou vojenskou rozvědku GRU zneužívala domácí routery TP-Link k přesměrování internetového provozu a krádeži hesel.
Obsah článku
Dne 7. dubna 2026 zveřejnily americké FBI a ministerstvo spravedlnosti spolu s britským Národním centrem kybernetické bezpečnosti (NCSC) a dalšími partnery koordinované varování před rozsáhlou špionážní operací skupiny APT28, známé také jako Fancy Bear. Tato skupina, kterou bezpečnostní složky spojují s jednotkou 26165 ruského vojenského zpravodajství GRU, systematicky napadala domácí a malokancelářské routery značky TP-Link po celém světě. O den později NÚKIB potvrdil, že mezi kompromitovanými oběťmi figuruje i Česká republika, a Vojenské zpravodajství oznámilo, že se v březnu 2026 zapojilo do mezinárodní operace Masquerade a na českém území aktivně zasahovalo proti potenciálně zneužitelným zařízením.
Jak útočil a proč cílil na domácí routery
Princip byl nenápadný, ale účinný. Útočníci využili známou zranitelnost CVE-2023-50224 ve firmwaru routeru TP-Link TL-WR841N a prostřednictvím ní získali neoprávněný přístup k zařízení. Následně měnili nastavení DHCP a DNS. V praxi to znamená, že telefony, notebooky nebo tablety připojené k takovému routeru mohly automaticky používat útočníkem kontrolované DNS servery. Útočník tak mohl monitorovat dotazy na doménová jména a u vybraných služeb vracet podvržené DNS odpovědi a provádět takzvané adversary-in-the-middle útoky.
Nejzákeřnější na tom je, že si toho oběť dlouho nemusí všimnout. Žádné vyskakující okno, žádný alarm. Jen tiché přesměrování části provozu a možnost sběru hesel, autentizačních tokenů a dalších citlivých informací. Pro lidi pracující z domova to představuje potenciální cestu, kudy se útočník může dostat k citlivým informacím souvisejícím s jejich prací.
Domácí routery přitom nebyly konečným cílem. Sloužily jako levná a nenápadná infrastruktura, která umožňovala skrývat škodlivý provoz a vybírat zpravodajsky zajímavé oběti, například armádní a vládní instituce, kritickou infrastrukturu nebo organizace spojené s podporou Ukrajiny.
Které modely jsou na seznamu
Britské NCSC a další bezpečnostní instituce zveřejnily konkrétní výčet cílených modelů. Nejde tedy jen o obecné „routery TP-Link“, ale o konkrétní modelové řady, z nichž řada je starší a některé již mohou být na konci životnosti:
- Archer C5, Archer C7
- TL-MR6400, TL-MR3420
- TL-WDR3500, TL-WDR3600, TL-WDR4300
- TL-WR740N/741ND, TL-WR749N
- TL-WR840N, TL-WR841N/841ND, TL-WR841HP
- TL-WR842N/842ND, TL-WR845N
- TL-WR941ND, TL-WR945N, TL-WR1043ND, TL-WR1045ND
- TL-WA801ND, TL-WA901ND
TP-Link následně v oficiálním poradenství potvrdil, že u řady dotčených modelů jde o starší zařízení. U konkrétního routeru je ale nutné ověřit přesný model, hardwarovou revizi a dostupnost aktuálního firmwaru. Označení „oblíbené“ není přehnané: TP-Link se sám prezentuje jako jeden z předních výrobců síťových zařízení a modely jako WR841N patřily dlouhé roky k velmi rozšířeným domácím routerům.
Co se dělo v Česku
Vojenské zpravodajství se v rámci operace Masquerade v březnu 2026 zapojilo do mezinárodní operace vedené americkým FBI. Podle jeho vlastního vyjádření spočíval český zásah v úpravě nastavení části globálně zneužívané infrastruktury a zabezpečení potenciálně zneužitelných zařízení na území České republiky.
NÚKIB uvádí, že APT28 v rámci kampaně kompromitovala zařízení také v České republice. Kolik českých domácností bylo skutečně napadeno, úřady veřejně neuvedly. Stejně tak není k dispozici veřejný mechanismus, podle kterého by si běžný uživatel mohl jednoduše ověřit, zda byl jeho konkrétní router součástí kompromitované infrastruktury.
Co zkontrolovat a kdy router rovnou vyměnit
Praktický kontrolní seznam pro každého, kdo má doma TP-Link:
- Model a hardwarová verze – najdete je na štítku na spodní straně routeru nebo v administraci (obvykle na adrese 192.168.0.1 nebo 192.168.1.1). Hardwarová verze je klíčová, protože firmware pro jednu revizi nemusí fungovat na jiné.
- Srovnání se seznamem – porovnejte model s výčtem výše a ověřte jej také v oficiální poradně TP-Link.
- Firmware – na stránce ke stažení na webu TP-Link pro váš přesný model a hardwarovou verzi ověřte, zda existuje novější verze. Stahujte jen firmware odpovídající vašemu modelu, hardwarové revizi a regionu.
- Vzdálená správa – v administraci zkontrolujte, že není zapnutý přístup z internetu. Pokud ano a nepotřebujete ho, okamžitě ho vypněte.
- Heslo administrátora – pokud stále používáte výchozí přihlašovací údaje, změňte je. Ideálně použijte silné a jedinečné heslo.
- DNS servery – v nastavení DHCP/DNS by měly být buď adresy vašeho poskytovatele, nebo nastavení získávané automaticky. Neočekávaná cizí IP adresa může být varovným signálem.
- Certifikátová varování – pokud prohlížeč nebo e-mailový klient hlásí neplatné certifikáty na stránkách, kde to dříve nedělal, může jít o příznak útoku typu adversary-in-the-middle.
Pokud je váš model na seznamu EOL produktů TP-Link a výrobce pro něj nemá bezpečnostní aktualizaci, jediné spolehlivé dlouhodobé řešení je výměna za podporované zařízení. Žádná konfigurace nenahradí chybějící bezpečnostní aktualizaci. NÚKIB doporučuje u zařízení na konci životnosti zvážit jejich výměnu a současně aktualizovat firmware, změnit výchozí přihlašovací údaje a omezit vzdálenou správu z internetu.
Nejde jen o TP-Link
Tato konkrétní kampaň se týká především routerů TP-Link, zejména modelu TL-WR841N. FBI a partneři zároveň upozorňují na širší riziko kompromitovaných síťových zařízení. Jiná značka routeru proto neznamená automatické bezpečí, stejná základní pravidla platí univerzálně: aktuální firmware, silné heslo, vypnutá vzdálená správa a žádná zařízení, která výrobce přestal podporovat. NÚKIB zároveň upozorňuje, že APT28 používá celou řadu dalších technik a dlouhodobě cílí na vládní instituce, armádu, kritickou infrastrukturu a další organizace ve zpravodajském zájmu ruského státu.
Kdo doma provozuje router starý pět a více let s továrním heslem a bez bezpečnostních aktualizací, nepotřebuje čekat na ruskou rozvědku. Stačí kterýkoli běžný automatizovaný útok na zařízení připojené k internetu.