CERT Polska avverte che gli aggressori stanno sfruttando attivamente una serie di vulnerabilità critiche del sistema operativo MikroTik RouterOS per assumere il controllo dei router esposti a Internet.
Sebbene l'avvertimento provenga dal team nazionale polacco per la risposta alle minacce informatiche, i router MikroTik sono venduti in tutto il mondo, compresi gli Stati Uniti. Le vulnerabilità possono interessare gli utenti ovunque si trovino se il loro router utilizza una versione vulnerabile di RouterOS e il suo servizio di gestione remota SSH è accessibile da Internet.
Secondo quanto riportato da CERT Polska, gli aggressori stanno sfruttando due vulnerabilità, denominate collettivamente "MikroTrick", per assumere il pieno controllo dei dispositivi vulnerabili.
Un router compromesso è particolarmente pericoloso perché si trova al confine della rete. Un intruso potrebbe essere in grado di modificare le impostazioni DNS , reindirizzare o intercettare il traffico, creare tunnel di accesso remoto, alterare le regole del firewall o utilizzare il dispositivo come punto d'appoggio per attaccare altri dispositivi sulla rete.
Due delle sei vulnerabilità divulgate costituiscono la catena di compromissione nota come MikroTrick. La prima, identificata come CVE-2026-67276 , è una falla di bypass dell'autenticazione SSH nella gestione delle chiavi pubbliche RSA. La seconda, CVE-2026-86060 , è una falla di escalation dei privilegi che coinvolge un nome utente appositamente creato nel processo di accesso SSH.
In parole semplici, la prima falla consente agli aggressori di accedere senza password, mentre la seconda permette loro di ottenere i privilegi di amministratore.
SSH (abbreviazione di Secure Shell) è un protocollo di rete che stabilisce connessioni crittografate tra computer per un accesso remoto sicuro.
CERT Polska ha emesso l'avviso perché i pacchetti RouterOS corretti sono già pubblici e la loro analisi comparativa ha permesso alla comunità di ricostruire alcune delle vulnerabilità che vengono corrette.
Come stare al sicuro
I possessori di router MikroTik dovrebbero installare al più presto l'ultimo aggiornamento di sicurezza di RouterOS. Utilizzare la procedura di aggiornamento del router o scaricare il pacchetto di aggiornamento direttamente da MikroTik . L'opzione di aggiornamento dovrebbe essere disponibile nella sezione "Verifica aggiornamenti" .
È inoltre consigliabile disabilitare l'accesso pubblico ai servizi di gestione del router. Assicurarsi che SSH non sia accessibile da reti non attendibili. Se l'amministrazione remota è necessaria, limitare l'accesso agli indirizzi IP noti.
La gestione remota dovrebbe essere l'eccezione, non la norma. MikroTrick dimostra che una password complessa da sola non è sufficiente a proteggere un dispositivo da una vulnerabilità di bypass dell'autenticazione.
MikroTik ha aggiunto un meccanismo di rilevamento che analizza la configurazione all'avvio alla ricerca di segni selezionati di modifiche non autorizzate. Se ne trova, RouterOS disabilita le voci sospette riconosciute e imposta il dispositivo Segnalato stato a SìGli amministratori possono verificarlo con /system/device-mode/print.
RouterOS limita diverse funzioni potenzialmente sfruttabili quando il dispositivo è segnalato, ma MikroTik sottolinea che è comunque necessario verificare l'intera configurazione del router prima che la segnalazione venga rimossa.
Dalla segnalazione delle minacce alla loro rimozione.
I rischi per la sicurezza informatica non dovrebbero mai diffondersi al di là di un titolo di giornale. Tenete le minacce lontane dai vostri dispositivi scaricando Malwarebytes oggi stesso.




