MikroTrick превзема MikroTik рутери през отворен SSH

Полският национален екип за реакция при инциденти CERT Polska публикува на 5 септември 2026 г. предупреждение за активно експлоатирани уязвимости в RouterOS — операционната система на рутерите MikroTik. Комбинацията от два пропуска, кръстена MikroTrick, позволява на нападател да поеме пълен административен контрол върху устройството без никаква автентикация, стига SSH услугата да е достъпна от интернет. Първите потвърдени успешни атаки са от 2 септември.
Какво представлява веригата
CERT Polska е координирал разкриването на общо шест уязвимости в RouterOS. Две от тях се навързват в MikroTrick:
- CVE-2026-67276 (CVSS 9.2) — при съпоставяне на SSH ключ с оторизиран потребител RouterOS сравнява типа на ключа и модула, но пропуска експонентата. Тоест системата приема ключ, който само прилича на правилния.
- CVE-2026-86060 (CVSS 9.2) — грешка в обработката на аргументи при SSH логин, когато потребителското име започва със забранен символ. Резултатът е повишаване на привилегиите.
Останалите четири не са част от активната атака, но също не са дребни. CVE-2026-67279 позволява на неавтентикиран клиент да поиска rekey на SSH сесията и след това да изпълни exec заявка, без изобщо да е опитал вход. CVE-2026-67281 е неавтентикирано четене на файлове през пътя /jsproxy на уеб интерфейса WebFig. CVE-2026-67277 (CVSS 8.8) засяга услугата bandwidth-test и може да рестартира ядрото на устройството. CVE-2026-67278 приема невалидни RSA/PKCS#1 v1.5 подписи при проверка на X.509 сертификати, което отваря врата за фалшифициране на TLS сертификат.
Кои версии са закърпени
MikroTik е потвърдил проблема на 3 септември и вече е пуснал поправки във всички канали. Обновете до някоя от следните версии:
| Канал | Версия с поправката |
|---|---|
| Long-term (6.x) | 6.49.21 |
| Long-term (7.x) | 7.23.4 |
| Stable | 7.24.2 |
| Development | 7.25beta3 |
Всички издания под тези номера — от 6.0.0 нагоре и от 7.0.0 нагоре — са уязвими. Ако по някаква причина не можете да обновите веднага, CERT Polska съветва да изключите изложените услуги: SSH, WWW и WWW-SSL, както и bandwidth-test.
Как да проверите дали сте пострадали
Основният индикатор в логовете е ред от вида:
login failure for user -2 from <IP> via ssh
user <име> added by ssh:-2@<IP>
Маркерът ssh:-2@ е достатъчно характерен, за да го търсите директно. В наблюдаваните атаки нападателите създават потребител с име ops. Двата адреса, от които идват атаките според CERT Polska, са 82.192.72.4 и 103.102.31.18.
Бърза проверка от терминала на RouterOS:
/log print where message~"ssh:-2@"
/user print
/ip service print
Ако намерите непознат акаунт или променена конфигурация, обновяването само по себе си не е достатъчно. Изолирайте устройството от мрежата и го върнете към фабрични настройки, после възстановете конфигурацията ръчно — не от бекъп, направен след 2 септември.
SSH, WebFig и Winbox нямат работа в публичния интернет. Ако ви трябва отдалечен достъп, оставете го зад VPN и ограничете /ip service до конкретни адреси.
Защо рутерите са толкова примамлива цел
MikroTik заема голям дял от пазара при малките интернет доставчици и офисните мрежи, а устройствата често седят с години без обновяване — точно затова са трайна цел на ботнет оператори. Превзетият рутер е едновременно точка за проникване в мрежата отзад и анонимен прокси възел за чужд трафик.
Снимка: MikroTik
Атаката идва в седмица, богата на компрометирана инфраструктура. Ден по-рано Netskope описа кампания, при която над 5400 хакнати сайта сервират т.нар. ClickFix примамка — фалшива CAPTCHA, която подканва посетителя сам да залепи PowerShell команда в диалога „Изпълни“ на Windows. Според материала на BleepingComputer над 300 заразени сайта са активни всеки ден, а през август близо 400 сайта дневно са се свързвали с инфраструктурата на нападателите, с пик от 536.
Интересното е къде се пази зловредният код: в smart контракти на тестовата мрежа на BNB Smart Chain. Техниката се нарича EtherHiding и прави свалянето на инфраструктурата практически невъзможно — няма домейн, който да бъде отнет, а операторите могат да сменят payload-а по всяко време. Засегнатите сайтове са предимно малки WordPress и PrestaShop инсталации, а по-новият вариант на кампанията ползва WebRTC канал за скрита комуникация. Похватът напомня на бекдорите в Magento магазините отпреди дни.
Какво следва
Ако управлявате MikroTik устройства, това е задача за днес, не за следващия планов прозорец. Проверката отнема пет минути, а обновяването — още толкова. Пълните технически подробности са в публикацията на CERT Polska и в материала на The Hacker News.
И докато сте в настройките: рутерът, който току-що сте закърпили, вероятно ще стои в шкафа още пет години. Дали ще е най-новият Wi-Fi 8 модел или десетгодишен hEX, правилото е едно — административните интерфейси не гледат към интернет.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google