CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Atacatorii preiau controlul asupra routerelor MikroTik prin SSH expus pe Internet fără autentificare

Sursă: https://thehackernews.com/

Atacatorii exploatează routere MikroTik al căror serviciu SSH este accesibil direct de pe Internet, reușind să obțină control administrativ complet asupra dispozitivelor fără autentificare.

Atacurile vizează dispozitive MikroTik care rulează versiuni vulnerabile de RouterOS și au servicii de administrare expuse către Internet, în special SSH.

Prin exploatarea unui lanț de două vulnerabilități, denumit de CERT Polska „MikroTrick”, atacatorii pot ajunge la control administrativ al routerului.

Un aspect important este că CERT Polska nu a precizat public, până în prezent, exact care sunt cele două vulnerabilități implicate în lanț și modul exact în care acestea sunt combinate. De asemenea, nu este confirmat că atacurile reprezintă un zero-day, deoarece momentul disponibilității patch-urilor nu poate fi corelat cu certitudine cu momentul începerii atacurilor.

Versiunile afectate

Conform informațiilor CERT Polska, sunt afectate următoarele versiuni:

Versiune RouterOSVersiune cu remedierea
6.0.0 – 6.49.206.49.21
7.0.0 – 7.23.37.23.4
7.24 – 7.24.17.24.2

Pentru ramura 7.23, MikroTik recomandă ulterior 7.23.5, care păstrează remedierea de securitate și corectează o problemă IPv6 DHCP introdusă în versiunea 7.23.4.

Se recomandă dezactivarea serviciilor expuse sau limitarea accesului la acestea până când routerele sunt actualizate. O atenție deosebită trebuie acordată pentru SSH, WWW/WWW-SSL, Bandwidth Test. Serviciile de administrare ar trebui să fie accesibile doar din rețele de management de încredere, nu direct de pe Internet.

După actualizare, administratorii trebuie să verifice dacă au apărut modificări neautorizate în configurație. Printre indicatorii investigați se află utilizatori necunoscuți sau conturi cu privilegii ridicate, scripturi necunoscute, modificări neașteptate ale configurației;intrări suspecte în loguri, conturi create prin SSH, apariția unor conturi administrative neașteptate.

CERT Polska indică inclusiv loguri de creare a conturilor care conțin ssh:-2@ ca indicator care trebuie investigat. RouterOS dispune și de mecanismul Flagged, care poate indica faptul că verificările de pornire ale dispozitivului au identificat o configurație suspectă. După actualizare, administratorii pot verifica acest status folosind /system/device-mode/print. Totuși, absența unui status de tip „Flagged” nu garantează că dispozitivul nu a fost compromis, motiv pentru care configurația trebuie verificată manual.

Se recomadă actualizarea la cele mai recente versiuni cât mai curând posibil, păstrarea logurilor și a configurațiilor pentru analiză, evitarea ștergerii dovezilor înainte de investigație, revenirea la setările din fabrică, reconstituirea configurației folosind o configurație verificată și de încredere, schimbarea parolelor, cheilor și celorlalte secrete utilizate pe dispozitiv.

Sursă: https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login