CERT Polska предупредил о захвате MikroTik через открытый SSH

CERT Polska предупредил об атаках на маршрутизаторы MikroTik с доступным из интернета SSH: злоумышленники получают полный административный контроль без аутентификации. Наблюдаемая цепочка, названная MikroTrick, затрагивает RouterOS 6 до версии 6.49.21, ветку 7 до 7.23.4 и версии 7.24–7.24.1; атаки фиксируются как минимум с 2 сентября.
Какие версии нужно обновить
В качестве первоначальных исправлений MikroTik выпустил RouterOS 6.49.21 для шестой ветки, 7.23.4 для седьмой и 7.24.2 для стабильного канала. Для канала long-term CERT рекомендует использовать RouterOS 7.23.5: эта версия сохраняет исправление безопасности и устраняет проблему IPv6 DHCP, появившуюся в 7.23.4.
В журнале изменений также указана версия 7.25beta3 для ветки разработки. CERT не перечислил затронутый диапазон для development-версий. Обновления следует получать через официальные загрузки RouterOS.
Что делать до установки патча
До обновления CERT Polska советует отключить сервисы, доступные извне, либо разрешить администрирование только из доверенных сетей. В первую очередь это касается SSH, WWW/WWW-SSL и bandwidth-test. Эти ограничения относятся к более широкому набору уязвимостей и не заменяют установку обновления.
Также рекомендуется не инициировать TLS-соединения и не использовать встроенные SSH-клиенты RouterOS на устройстве без исправлений. По описанию MikroTik, домашние устройства с сохранёнными правилами межсетевого экрана по умолчанию блокируют публичный доступ к портам управления, однако конфигурацию необходимо проверить отдельно.
Признаки компрометации и восстановление
RouterOS может пометить устройство статусом Flagged, если стартовые проверки обнаружат подозрительную конфигурацию. В таком случае система отключает отмеченные элементы и ограничивает часть функций. После обновления следует изучить логи и выполнить команду /system/device-mode/print, чтобы проверить статус.
Даже при отсутствии предупреждения CERT рекомендует искать неизвестных пользователей, скрипты и другие непонятные изменения конфигурации. К признакам для расследования относятся неожиданные привилегированные учётные записи и записи о создании аккаунтов с ssh:-2@.
При подозрении на взлом нельзя очищать статус Flagged до сохранения доказательств и анализа. Маршрутизатор следует изолировать, сохранить журналы и конфигурацию, затем сбросить к заводским настройкам и собрать систему из доверенной проверенной конфигурации. Полное резервное копирование с потенциально скомпрометированного устройства восстанавливать не следует; пароли, ключи и другие секреты нужно заменить.
Что это означает для компаний
CERT не раскрывает, какие именно две уязвимости образуют цепочку MikroTrick, а также не называет число пострадавших и исполнителей атак. Статус zero-day остаётся неподтверждённым: даты атак и публикации первых исправлений не позволяют установить, был ли патч доступен заранее.
Практический приоритет для бизнеса — выявить MikroTik с внешним доступом к управлению, без промедления обновить RouterOS и проверить конфигурации и журналы. При признаках компрометации важно сначала сохранить артефакты, а уже затем выполнять сброс и восстановление.

