CERT Polska ostrzega , że atakujący aktywnie wykorzystują szereg krytycznych luk w systemie MikroTik RouterOS, aby przejąć kontrolę nad routerami wystawionymi na działanie Internetu.
Chociaż ostrzeżenie pochodzi od krajowego zespołu reagowania na cyberzagrożenia, routery MikroTik są sprzedawane na całym świecie, w tym w USA. Luki mogą dotknąć użytkowników w dowolnym miejscu, jeśli na routerze działa podatna na ataki wersja systemu RouterOS, a usługa zdalnego zarządzania SSH jest dostępna z internetu.
Jak informuje CERT Polska, atakujący wykorzystują dwie luki w zabezpieczeniach, zwane zbiorczo „MikroTrick”, aby przejąć pełną kontrolę nad podatnymi urządzeniami.
Zhakowany router jest szczególnie poważny, ponieważ znajduje się na skraju sieci. Intruz może zmienić ustawienia DNS , przekierować lub przechwycić ruch, utworzyć tunele dostępu zdalnego, zmienić reguły zapory sieciowej lub wykorzystać urządzenie jako punkt zaczepienia do ataków na inne urządzenia w sieci.
Dwie z sześciu ujawnionych luk tworzą łańcuch zagrożeń znany jako MikroTrick. Pierwsza, oznaczona jako CVE-2026-67276 , to luka umożliwiająca ominięcie uwierzytelniania SSH w obsłudze kluczy publicznych RSA. Druga, CVE-2026-86060 , to luka umożliwiająca eskalację uprawnień, obejmująca specjalnie spreparowaną nazwę użytkownika w procesie logowania SSH.
Mówiąc prościej, pierwsza wada pozwala atakującym uzyskać dostęp bez znajomości hasła, druga zaś pozwala im nadać sobie uprawnienia administratora.
SSH (skrót od Secure Shell) to protokół sieciowy, który umożliwia nawiązywanie szyfrowanych połączeń między komputerami w celu zapewnienia bezpiecznego zdalnego dostępu.
CERT Polska wydał ostrzeżenie, ponieważ załatane pakiety RouterOS są już publiczne, a przeprowadzona przez nich analiza porównawcza pozwoliła społeczności odtworzyć niektóre z naprawionych błędów.
Jak zachować bezpieczeństwo
Właściciele routerów MikroTik powinni jak najszybciej zainstalować najnowszą aktualizację zabezpieczeń RouterOS. Skorzystaj z mechanizmu aktualizacji routera lub pobierz obsługiwany pakiet bezpośrednio od MikroTik . Opcja aktualizacji powinna być dostępna w sekcji „Sprawdź aktualizacje” .
Należy również usunąć publiczny dostęp do usług zarządzania routerem. Upewnij się, że dostęp do protokołu SSH nie jest możliwy z niezaufanych sieci. Jeśli konieczne jest zdalne administrowanie, ogranicz dostęp do znanych adresów IP.
Zdalne zarządzanie powinno być wyjątkiem, a nie standardem. MikroTrick pokazuje, że samo silne hasło nie ochroni urządzenia przed luką w zabezpieczeniach umożliwiającą ominięcie uwierzytelniania.
MikroTik dodał mechanizm wykrywania, który skanuje konfigurację podczas uruchamiania w poszukiwaniu oznak nieautoryzowanych zmian. Jeśli je znajdzie, RouterOS wyłącza wykryte podejrzane wpisy i ustawia ustawienia urządzenia. Taflowy status do TakAdministratorzy mogą to sprawdzić za pomocą /system/device-mode/print.
RouterOS ogranicza kilka funkcji potencjalnie nadających się do nadużyć, gdy urządzenie jest oznaczone flagą, ale MikroTik podkreśla, że przed usunięciem flagi konieczne jest sprawdzenie pełnej konfiguracji routera.
Od zgłaszania zagrożeń po ich usuwanie.
Zagrożenia cyberbezpieczeństwa nigdy nie powinny wykraczać poza nagłówek. Chroń swoje urządzenia przed zagrożeniami, pobierając Malwarebytes już dziś.




