VMTech
Обсудить проект

CERT Polska предупредил о захвате MikroTik через открытый SSH

CERT Polska предупредил о захвате MikroTik через открытый SSH

CERT Polska предупредил об атаках на маршрутизаторы MikroTik с доступным из интернета SSH: злоумышленники получают полный административный контроль без аутентификации. Наблюдаемая цепочка, названная MikroTrick, затрагивает RouterOS 6 до версии 6.49.21, ветку 7 до 7.23.4 и версии 7.24–7.24.1; атаки фиксируются как минимум с 2 сентября.

Какие версии нужно обновить

В качестве первоначальных исправлений MikroTik выпустил RouterOS 6.49.21 для шестой ветки, 7.23.4 для седьмой и 7.24.2 для стабильного канала. Для канала long-term CERT рекомендует использовать RouterOS 7.23.5: эта версия сохраняет исправление безопасности и устраняет проблему IPv6 DHCP, появившуюся в 7.23.4.

В журнале изменений также указана версия 7.25beta3 для ветки разработки. CERT не перечислил затронутый диапазон для development-версий. Обновления следует получать через официальные загрузки RouterOS.

Что делать до установки патча

До обновления CERT Polska советует отключить сервисы, доступные извне, либо разрешить администрирование только из доверенных сетей. В первую очередь это касается SSH, WWW/WWW-SSL и bandwidth-test. Эти ограничения относятся к более широкому набору уязвимостей и не заменяют установку обновления.

Также рекомендуется не инициировать TLS-соединения и не использовать встроенные SSH-клиенты RouterOS на устройстве без исправлений. По описанию MikroTik, домашние устройства с сохранёнными правилами межсетевого экрана по умолчанию блокируют публичный доступ к портам управления, однако конфигурацию необходимо проверить отдельно.

Признаки компрометации и восстановление

RouterOS может пометить устройство статусом Flagged, если стартовые проверки обнаружат подозрительную конфигурацию. В таком случае система отключает отмеченные элементы и ограничивает часть функций. После обновления следует изучить логи и выполнить команду /system/device-mode/print, чтобы проверить статус.

Даже при отсутствии предупреждения CERT рекомендует искать неизвестных пользователей, скрипты и другие непонятные изменения конфигурации. К признакам для расследования относятся неожиданные привилегированные учётные записи и записи о создании аккаунтов с ssh:-2@.

При подозрении на взлом нельзя очищать статус Flagged до сохранения доказательств и анализа. Маршрутизатор следует изолировать, сохранить журналы и конфигурацию, затем сбросить к заводским настройкам и собрать систему из доверенной проверенной конфигурации. Полное резервное копирование с потенциально скомпрометированного устройства восстанавливать не следует; пароли, ключи и другие секреты нужно заменить.

Что это означает для компаний

CERT не раскрывает, какие именно две уязвимости образуют цепочку MikroTrick, а также не называет число пострадавших и исполнителей атак. Статус zero-day остаётся неподтверждённым: даты атак и публикации первых исправлений не позволяют установить, был ли патч доступен заранее.

Практический приоритет для бизнеса — выявить MikroTik с внешним доступом к управлению, без промедления обновить RouterOS и проверить конфигурации и журналы. При признаках компрометации важно сначала сохранить артефакты, а уже затем выполнять сброс и восстановление.

#mikrotik#routeros#networksecurity#patchmanagement
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 06.09.2026
Instagram

CERT Polska предупредил о захвате MikroTik через открытый SSH

Открыть публикацию в Instagram ↗