Безпека Wi-Fi роутера залежить не лише від складності пароля бездротової мережі. Небезпеку можуть створювати застаріла прошивка, незмінені заводські облікові дані, увімкнене віддалене адміністрування та функції, якими власник фактично не користується. Про це повідомляє редакція UAHunter.
Особливої уваги потребують маршрутизатори, для яких виробник уже припинив випуск оновлень. У травні 2025 року ФБР попередило, що кіберзлочинці використовують роутери з завершеним терміном підтримки для встановлення проксі-сервісів, приховування своєї реальної IP-адреси та проведення атак через чужі мережеві пристрої. У повідомленні окремо йшлося про моделі приблизно 2010 року випуску та старші, які, ймовірно, більше не отримують патчів безпеки.
Чому відсутність оновлень робить роутер небезпечним
Роутер працює під керуванням вбудованого програмного забезпечення — прошивки. Вона відповідає за мережеві функції, обробку підключень, захист адміністративної панелі та роботу бездротового з’єднання. Коли виробник знаходить у програмному коді помилку або вразливість, він може закрити її оновленням.
Якщо підтримку моделі завершено, нові патчі для неї більше не виходять. Британський Національний центр кібербезпеки пояснює, що непідтримувані пристрої не отримують виправлень відомих вразливостей, тому їх рекомендують замінювати, щойно це стає можливим. Автоматичне оновлення також не слід вважати безумовною гарантією: воно може бути вимкнене, не спрацювати без перезавантаження або зупинитися через технічні обмеження.
«Якщо маршрутизатор досяг кінця життєвого циклу, замініть пристрій оновленою моделлю, якщо це можливо» (рекомендація ФБР у попередженні від 7 травня 2025 року).
Перевірити актуальність прошивки можна в адміністративній панелі роутера або на сторінці підтримки конкретної моделі. Потрібно порівняти встановлену версію з останньою версією, опублікованою виробником. Завантажувати файл оновлення слід лише з офіційного сайту компанії або через вбудовану функцію оновлення.
Якщо сторінка моделі зникла з сайту виробника, а нових прошивок немає кілька років, пристрій може вже не підтримуватися.
Пароль Wi-Fi та пароль адміністратора — не одне й те саме
Домашній маршрутизатор зазвичай має щонайменше два окремі паролі. Перший використовується для підключення смартфонів, комп’ютерів і телевізорів до Wi-Fi. Другий відкриває панель керування, у якій можна змінювати налаштування мережі, DNS, шифрування, віддалений доступ і системні параметри.
CISA рекомендує змінювати заводські ім’я користувача та пароль адміністратора. Стандартні комбінації на кшталт admin/admin або admin/password можуть бути відомі стороннім особам, оскільки вони часто однакові для всієї серії пристроїв. Пароль адміністратора має бути унікальним і не повинен повторювати пароль електронної пошти, банківського застосунку чи інших облікових записів.
ФБР у рекомендаціях щодо скомпрометованих маршрутизаторів радить використовувати випадкові унікальні паролі завдовжки від 16 до 64 символів і не застосовувати одну комбінацію на кількох сервісах.
Перевірити потрібно:
- чи змінено заводський пароль адміністратора;
- чи відрізняється він від пароля Wi-Fi;
- чи немає додаткового гостьового або службового облікового запису зі стандартним паролем.

Яке шифрування має бути ввімкнене
У налаштуваннях бездротової мережі слід знайти розділ Security, Wireless Security або Authentication і перевірити активний протокол. WEP і перше покоління WPA вважаються застарілими. Британський NCSC прямо вказує, що навіть WPA2 є безпечнішим варіантом, ніж WEP або WPA.
Для домашньої мережі потрібно використовувати WPA2 із сучасним шифруванням AES або WPA3, якщо його підтримують маршрутизатор і підключені пристрої. У старих моделях може бути доступний режим WPA/WPA2 Mixed. Він забезпечує сумісність зі старою технікою, але може дозволяти підключення через слабший протокол.
Якщо в меню роутера доступні лише WEP або WPA, пристрій доцільно вважати технічно застарілим.
Після зміни протоколу частина старих смартфонів, принтерів або пристроїв розумного дому може втратити з’єднання. У такому разі слід перевірити, чи отримують вони оновлення та чи підтримують WPA2 або WPA3.
Чому функцію WPS радять вимикати
WPS, або Wi-Fi Protected Setup, створювали для швидкого підключення пристроїв без ручного введення довгого пароля. Авторизація може виконуватися натисканням кнопки на роутері або через короткий PIN-код.
Проблема стосується передусім PIN-режиму. CISA попереджала, що особа в зоні дії бездротової мережі може підібрати WPS PIN методом перебору, після чого отримати пароль Wi-Fi та доступ до мережі. CERT Coordination Center також зазначав, що успішна атака може дозволити змінити конфігурацію точки доступу або спричинити відмову в обслуговуванні.
«Зловмисник у межах дії бездротової точки доступу може підібрати WPS PIN і отримати пароль мережі» (CERT/CC, повідомлення про вразливість WPS).
Якщо WPS не використовується, його слід вимкнути в адміністративній панелі. Після збереження налаштувань варто повторно зайти до меню й переконатися, що функція справді неактивна: у деяких старих моделях вимкнення кнопки не завжди означає відключення PIN-механізму.
Віддалене керування має бути закрите
Remote Management, Remote Administration або Web Access from WAN дає змогу відкривати панель керування роутером через інтернет, а не лише з домашньої мережі. Для більшості домашніх користувачів ця функція не потрібна.
ФБР повідомляло, що під час кампаній із використанням шкідливого програмного забезпечення TheMoon серед скомпрометованих пристроїв були маршрутизатори з завершеною підтримкою та активним віддаленим адмініструванням. Відомство рекомендує вимкнути цю функцію, зберегти конфігурацію та перезавантажити пристрій.
«Увійдіть до налаштувань маршрутизатора, вимкніть віддалене керування, збережіть зміни та перезавантажте пристрій» (ФБР, рекомендації власникам роутерів).
Додатково потрібно перевірити UPnP — автоматичне відкриття мережевих портів для програм та пристроїв. ФБР рекомендує вимикати Universal Plug and Play, оскільки цю функцію можуть використовувати для доступу до пристроїв інтернету речей.
Ознаки можливої компрометації роутера
ФБР називає серед можливих ознак зараження перегрівання пристрою, проблеми зі з’єднанням і зміни налаштувань, яких адміністратор не робив. Окремо потрібно звернути увагу на невідомі DNS-сервери, нові правила перенаправлення портів, активоване віддалене керування або незнайомі пристрої у списку клієнтів.
У разі підозрілих змін рекомендований порядок дій такий:
- Від’єднати роутер від інтернету та перевірити сайт виробника на наявність актуальної прошивки.
- Встановити оновлення, змінити пароль адміністратора й пароль Wi-Fi, вимкнути віддалений доступ, WPS та непотрібні функції.
- Перезавантажити пристрій і повторно перевірити конфігурацію.
Якщо налаштування знову змінюються або прошивка давно не підтримується, безпечнішим рішенням буде заміна маршрутизатора.
Коли старий роутер потрібно замінити
Універсального строку служби для всіх моделей немає. Вік у п’ять або сім років сам по собі не доводить, що маршрутизатор небезпечний. Основний критерій — наявність підтримки виробника та оновлень безпеки.
ФБР звертає особливу увагу на пристрої приблизно 2010 року випуску та старші. Проте й новіша модель може бути проблемною, якщо виробник уже припинив її обслуговування.
Роутер варто замінити, якщо:
- виробник офіційно оголосив завершення підтримки;
- для моделі більше не випускають прошивки;
- пристрій не підтримує щонайменше WPA2;
- неможливо вимкнути небезпечні або непотрібні мережеві функції;
- після скидання та оновлення знову з’являються невідомі налаштування.
Новий маршрутизатор також не буде захищеним автоматично. Після встановлення потрібно одразу змінити адміністративний пароль, увімкнути WPA2 або WPA3, перевірити автоматичні оновлення, вимкнути WPS і закрити віддалене керування. Саме ці базові дії зменшують кількість відкритих точок доступу до домашньої мережі.
Читайте також: Xiaomi представила розумний іригатор Mijia з екраном і автономністю до 105 днів
