MikroTik zakrpe za preuzimanje rutera preko izloženog SSH-a

CERT Polska upozorio je da napadači preuzimaju MikroTik rutere čiji je SSH servis dostupan sa interneta, i to bez autentifikacije. Napadi su zabeleženi najmanje od 2. septembra, a pogođeni su RouterOS 6 od verzije 6.0.0 do pre 6.49.21, RouterOS 7 od 7.0.0 do pre 7.23.4, kao i izdanje 7.24 do pre 7.24.2.
MikroTik je za navedene grane objavio bezbednosne ispravke 6.49.21, 7.23.4 i 7.24.2. Za dugoročni kanal preporučuje se RouterOS 7.23.5: ta verzija zadržava bezbednosku ispravku i otklanja problem sa IPv6 DHCP-om uveden u izdanju 7.23.4.
Hitno ažuriranje i ograničavanje pristupa
CERT naziva prijavljeni lanac od dve ranjivosti MikroTrick, ali javno upozorenje ne navodi koje dve slabosti čine lanac niti na koji način dovode do administratorske kontrole. Nisu objavljeni ni broj žrtava ni identitet napadača.
Organizacije treba da instaliraju odgovarajuću verziju sa zvaničnih RouterOS preuzimanja i zatim provere da li je konfiguracija menjana bez odobrenja. Podrazumevana MikroTik pravila zaštitnog zida na kućnim uređajima blokiraju javni pristup upravljačkim portovima dok ta pravila ostanu neizmenjena, ali izloženost servisa i stvarnu konfiguraciju treba proveriti na svakom uređaju.
Dok ažuriranje nije moguće, CERT preporučuje gašenje izloženih servisa ili ograničavanje pristupa na pouzdane upravljačke mreže. Posebnu pažnju treba posvetiti servisima SSH, WWW/WWW-SSL i bandwidth-test. Sa nezakrpljenog uređaja ne treba pokretati TLS veze niti koristiti ugrađene RouterOS SSH klijente; te mere su privremene i ne zamenjuju ažuriranje.
Provera znakova kompromitacije
RouterOS može označiti uređaj statusom Flagged kada provere pri pokretanju pronađu sumnjivu konfiguraciju. Tada onemogućava označene stavke i ograničava određene funkcije. Nakon ažuriranja treba pregledati logove i pokrenuti komandu /system/device-mode/print radi provere tog statusa.
Čak i ako upozorenje nije prikazano, potrebno je pregledati naloge, skripte i ostale promene koje nisu prepoznate. CERT posebno izdvaja neočekivane privilegovane ops naloge i zapise o kreiranju naloga koji sadrže ssh:-2@ kao pokazatelje za dalju istragu.
Oporavak bez gubitka dokaza
Ako logovi, status Flagged ili konfiguracija ukazuju na kompromitaciju, Flagged ne treba brisati pre čuvanja dokaza i završene analize. Ruter treba izolovati, sačuvati njegove logove i konfiguraciju, a zatim vratiti na fabrička podešavanja i ponovo izgraditi iz pouzdane, proverene konfiguracije.
Potpuna rezervna kopija sa potencijalno kompromitovanog uređaja ne treba se vraćati bez provere. Potrebno je promeniti lozinke, ključeve i druge tajne koje su bile u upotrebi. Za poslovanje je praktičan prioritet jasan: ažurirati RouterOS, ukloniti javnu izloženost upravljačkih servisa i tretirati svaku sumnjivu izmenu kao incident koji zahteva očuvanje tragova i kontrolisani oporavak.

