Amerikan Ulusal Güvenlik Ajansı (NSA) ev ağlarının korunması için resmi talimatlarında kullanıcılarına en az haftada bir kez router'ı yeniden başlatmalarını tavsiye ediyor. Bunun sebebi internet hızının daha iyi olması değil, güvenliğin sağlanmasıdır.

NSA, ev routerlarını tehdit eden zararlı kodların kaydedildiği bazı durumlardan bahsediyor ancak cihazda kalıcı olarak yerleşmemişler. Yeniden başlatma, bu tür "geçici implantat"ları bellekten kaldırabilir. Ajans aynı tavsiyeyi bilgisayarlar ve akıllı telefonlar için de veriyor.

Tehdit sadece teorik değil. Amerikan Adalet Bakanlığı ve FBI 7 Nisan 2026'da Rus askeri-istihbarat grubu APT28 (Fancy Bear ve Forest Blizzard olarak da bilinir), tarafından kullanılan altyapıyı ele geçirdiklerini duyurdular.

Amerikan yetkililere göre, Rusya istihbarat servisleri GRU ile bağlantılı olan bu grup dünyanın dört bir yanındaki router'ları tehdit etti ve DNS saldırılarında kullandı. En az 2024 yılından beri saldırganlar bilinen açıklıklardan yararlanarak TP-Link router'larına dünya çapında erişim sağladılar.

Hakerler, kullanıcıların bilgisayarına doğrudan saldırmak yerine, routerlardaki DNS ayarlarını değiştirerek operasyonlarını gerçekleştirdi. Bu özellikle tehlikeli çünkü bu tür bir routere bağlı cihazlar (telefon, dizüstü bilgisayar veya bilgisayar) otomatik olarak kompromite edilmiş ağ ayarlarını alabilir.

DNS, interneti düşününce telefon rehberi gibi düşünülebilir. Bir web sitesinin adresini tarayıcıda girdiğinizde, DNS cihazınızın hangi sunucuya bağlanacağını belirler.

APT28, İngiliz Ulusal Siber Güvenlik Merkezi (NCSC)'ye göre kompromite edilmiş routerların DNS ayarlarını değiştirerek belirli taleplerin saldırgan kontrolündeki sunuculara yönlendirmiştir. Bu, "adversary-in-the-middle" saldırılarının kapısını açmıştır, burada saldırgan kullanıcı ve gerçek internet hizmeti arasında yer alır.

NCSC'ye göre bu şekilde şifreler, OAuth tokenleri ve hesap giriş bilgilerine erişilebilir hale gelmiştir. Amerikan FBI, kompromite edilmiş verilerin e-postalar ve arama geçmişi gibi bilgileri de içerdiğini belirtiyor, saldırganların özellikle askeri, hükümet ve altyapı hedeflerine ilgi gösterdiklerini söylüyor.

NCSC tarafından tanımlanan bir cihaz TP-Link WR841N modelidir ve bu modelin en muhtemel olarak CVE-2023-50224 açıklığından dolayı saldırıya uğradığı belirtilmiştir. İngiliz ajans, APT28'in diğer TP-Link router modellerini ve bazı MikroTik cihazlarını da hedeflediğini belirtiyor.

Router'ı yeniden başlatmakla cihazın fabrika ayarlarına geri dönmek arasında bir fark vardır.

Bir router normalde yeniden başlatıldığında ayarları korunur. Ancak geçici bellek içeriği silinir ve yalnızca cihaz açıkken çalışan işlemler durdurulur. Bu yüzden NSA, zayıf şekilde yerleşmiş zararlı kodlardan korunmak için düzenli olarak yeniden başlatmayı ek bir güvenlik önlemi olarak öneriyor.

Ancak yeniden başlatma, router'ların haklariyla mücadelede tek çözüm değildir.

Saldırganlar açıklıklardan yararlanırsa cihaz tekrar kompromite edilebilir. Ayrıca, DNS ayarları gibi router ayarları değiştirilmişse, yalnızca yeniden başlatma doğru yapılandırmayı geri yüklemez.

Bu nedenle FBI ve Adalet Bakanlığı APT28 operasyonundan sonra dört önlemi vurguladı: Desteklenen olmayan modellerdeki cihazların değiştirilmesi, en son firmware'in yüklenmesi, router'daki DNS sunucularının kontrol edilmesi ve firewall kurallarının ayarlanması, böylece yönetici arayüzü internete gereksiz yere maruz kalmaz.

Özellikle üreticisi tarafından artık desteklenen routerlara dikkat edilmelidir.

FBI Mayıs 2025'te "son ömür" routerlere karşı özel bir uyarı yayınladı. Bir model için üretici desteği sona erdiğinde, genellikle yeni firmware sürümleri veya güvenlik yamaları kalmaz. Bu nedenle ortaya çıkan açıklıklar kalıcı olarak açık kalabilir.

FBI o zaman siber suçluların eski routerları TheMoon varyasyonlarıyla enfekte ederek onları proxy sunucularına dönüştürmek için kullandıklarını keşfetti. Saldırganlar böylece kendi internet trafiğini bu ev cihazları aracılığıyla geçirerek gerçek IP adreslerini gizleyebiliyorlardı.

Ajans, destek süresi sona erdiğinde cihazın değiştirilmesi, tüm mevcut güvenlik yamalarının yüklenmesi, yönetici erişiminin internete kapatılması ve güçlü, benzersiz bir şifre kullanılması gibi önlemleri savunuyor.

Güvenlik sadece yeniden başlatma ile başlamaz.

Amerikan Federal Ticaret Komisyonu (FTC), kullanıcıların router yönetici şifresini ve Wi-Fi ağ şifresini de değiştirmelerini, WPA3 şifrelemeyi kullanmalarını (mümkünse) veya en azından WPA2 standardını kullanan cihazlar için önerdiğini söylüyor.

FTC ayrıca, gerekmedikçe uzaktan erişim seçeneklerinin kapatılması, WPS ve UPnP gibi fonksiyonların devre dışı bırakılması konusunda da tavsiyelerde bulunuyor. Bu fonksiyonlar pratik olsa da aynı zamanda saldırganların cihazı hedefleyebileceği bir yüzey alanı artırıyor. Akıllı televizyonlar, kameralar, ev asistanları ve diğer IoT cihazları için, olası kompromite edilmiş bir cihazın bilgisayarlara ve diğer hassas cihazlara doğrudan erişimini engellemek için ayrı bir konuk veya IoT ağı oluşturmak faydalıdır.

APT28 vakası tek başına yeni bir uyarı değil. NSA 13 Temmuz 2026'da uluslararası ortaklarıyla birlikte, FSB ile bağlantılı Rus devlet hakerlerinin açıklıklardan ve kötü konfigüre edilmiş ağ cihazlarından yararlanma konusunda bir uyarı yayınladı.

Bu uyarı öncelikle kuruluşlara ve kritik altyapılara yönelik olsa da öneriler tekrarlanıyor: Güvenlik yamalarını ve en son firmware'i yükleyin, güçlü ve benzersiz şifreler kullanın ve gereksiz ağ hizmetlerini kaldırın.

Sonuç olarak, haftada bir kez router'ı yeniden başlatmak NSA tarafından resmi olarak önerilen basit bir güvenlik alışkanlığıdır. Ancak, cihazın sürekli olarak güvenlik güncellemeleri alması, en son firmware'e sahip olması ve fabrika ayarları veya gereksiz uzaktan erişimle bırakılmaması çok daha önemlidir.