Сигурност

Редакция Overclock.bg ·

MikroTrick превзема MikroTik рутери през отворен SSH

MikroTrick превзема MikroTik рутери през отворен SSH

Полският национален екип за реакция при инциденти CERT Polska публикува на 5 септември 2026 г. предупреждение за активно експлоатирани уязвимости в RouterOS — операционната система на рутерите MikroTik. Комбинацията от два пропуска, кръстена MikroTrick, позволява на нападател да поеме пълен административен контрол върху устройството без никаква автентикация, стига SSH услугата да е достъпна от интернет. Първите потвърдени успешни атаки са от 2 септември.

Какво представлява веригата

CERT Polska е координирал разкриването на общо шест уязвимости в RouterOS. Две от тях се навързват в MikroTrick:

  • CVE-2026-67276 (CVSS 9.2) — при съпоставяне на SSH ключ с оторизиран потребител RouterOS сравнява типа на ключа и модула, но пропуска експонентата. Тоест системата приема ключ, който само прилича на правилния.
  • CVE-2026-86060 (CVSS 9.2) — грешка в обработката на аргументи при SSH логин, когато потребителското име започва със забранен символ. Резултатът е повишаване на привилегиите.

Останалите четири не са част от активната атака, но също не са дребни. CVE-2026-67279 позволява на неавтентикиран клиент да поиска rekey на SSH сесията и след това да изпълни exec заявка, без изобщо да е опитал вход. CVE-2026-67281 е неавтентикирано четене на файлове през пътя /jsproxy на уеб интерфейса WebFig. CVE-2026-67277 (CVSS 8.8) засяга услугата bandwidth-test и може да рестартира ядрото на устройството. CVE-2026-67278 приема невалидни RSA/PKCS#1 v1.5 подписи при проверка на X.509 сертификати, което отваря врата за фалшифициране на TLS сертификат.

Кои версии са закърпени

MikroTik е потвърдил проблема на 3 септември и вече е пуснал поправки във всички канали. Обновете до някоя от следните версии:

КаналВерсия с поправката
Long-term (6.x)6.49.21
Long-term (7.x)7.23.4
Stable7.24.2
Development7.25beta3

Всички издания под тези номера — от 6.0.0 нагоре и от 7.0.0 нагоре — са уязвими. Ако по някаква причина не можете да обновите веднага, CERT Polska съветва да изключите изложените услуги: SSH, WWW и WWW-SSL, както и bandwidth-test.

Как да проверите дали сте пострадали

Основният индикатор в логовете е ред от вида:

login failure for user -2 from <IP> via ssh
user <име> added by ssh:-2@<IP>

Маркерът ssh:-2@ е достатъчно характерен, за да го търсите директно. В наблюдаваните атаки нападателите създават потребител с име ops. Двата адреса, от които идват атаките според CERT Polska, са 82.192.72.4 и 103.102.31.18.

Бърза проверка от терминала на RouterOS:

/log print where message~"ssh:-2@"
/user print
/ip service print

Ако намерите непознат акаунт или променена конфигурация, обновяването само по себе си не е достатъчно. Изолирайте устройството от мрежата и го върнете към фабрични настройки, после възстановете конфигурацията ръчно — не от бекъп, направен след 2 септември.

Внимание

SSH, WebFig и Winbox нямат работа в публичния интернет. Ако ви трябва отдалечен достъп, оставете го зад VPN и ограничете /ip service до конкретни адреси.

Защо рутерите са толкова примамлива цел

MikroTik заема голям дял от пазара при малките интернет доставчици и офисните мрежи, а устройствата често седят с години без обновяване — точно затова са трайна цел на ботнет оператори. Превзетият рутер е едновременно точка за проникване в мрежата отзад и анонимен прокси възел за чужд трафик.

Рутерът MikroTik hEX, разпространен модел при малките доставчици Снимка: MikroTik

Атаката идва в седмица, богата на компрометирана инфраструктура. Ден по-рано Netskope описа кампания, при която над 5400 хакнати сайта сервират т.нар. ClickFix примамка — фалшива CAPTCHA, която подканва посетителя сам да залепи PowerShell команда в диалога „Изпълни“ на Windows. Според материала на BleepingComputer над 300 заразени сайта са активни всеки ден, а през август близо 400 сайта дневно са се свързвали с инфраструктурата на нападателите, с пик от 536.

Интересното е къде се пази зловредният код: в smart контракти на тестовата мрежа на BNB Smart Chain. Техниката се нарича EtherHiding и прави свалянето на инфраструктурата практически невъзможно — няма домейн, който да бъде отнет, а операторите могат да сменят payload-а по всяко време. Засегнатите сайтове са предимно малки WordPress и PrestaShop инсталации, а по-новият вариант на кампанията ползва WebRTC канал за скрита комуникация. Похватът напомня на бекдорите в Magento магазините отпреди дни.

Какво следва

Ако управлявате MikroTik устройства, това е задача за днес, не за следващия планов прозорец. Проверката отнема пет минути, а обновяването — още толкова. Пълните технически подробности са в публикацията на CERT Polska и в материала на The Hacker News.

И докато сте в настройките: рутерът, който току-що сте закърпили, вероятно ще стои в шкафа още пет години. Дали ще е най-новият Wi-Fi 8 модел или десетгодишен hEX, правилото е едно — административните интерфейси не гледат към интернет.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още