Aktivní zneužívání routerů MikroTik potvrzeno

Bezpečnostní výzkumníci potvrdili aktivní zneužívání kritického řetězce zranitelností v přírodě, který postihuje routery MikroTik s operačním systémem RouterOS. Útok, přezdívaný MikroTrick, kombinuje dvě chyby: CVE-2026-67276, obejití SSH autentizace, a CVE-2026-86060, chybu eskalace oprávnění, která útočníkům umožňuje povýšit SSH relaci na plnou administrativní kontrolu. Dohromady tyto dvě zranitelnosti umožňují útočníkovi získat úplný přístup ke zranitelnému routeru bez nutnosti platných přihlašovacích údajů.

Nejde o teoretické riziko. Zprávy naznačují, že ke zneužívání dochází průběžně od začátku září, a výzkumníci identifikovali více než 122 500 zařízení MikroTik, která vystavují svůj SSH management port přímo internetu, což z nich činí dosažitelné cíle pro automatizované skenovací a útočné nástroje. Po kompromitaci mohou routery vykazovat výmluvný znak: neautorizovaný účet „SSH user 2" přidaný útočníky, tichý, ale viditelný otisk průniku.

Jak funguje řetězec útoku MikroTrick

Routery jsou atraktivními cíli právě proto, že leží na okraji sítě a směrují každý paket provozu, který protéká dovnitř a ven z domácnosti nebo firmy. Kompromitovaný router nevystavuje pouze samotné zařízení; může útočníkovi poskytnout opěrný bod pro zachycení provozu, přesměrování DNS dotazů, proniknutí do vnitřních sítí nebo začlenění zařízení do botnetu pro větší útoky, jako jsou kampaně distribuovaného odmítnutí služby.

Řetězec MikroTrick je obzvláště znepokojivý, protože cílí na SSH, protokol, na který se administrátoři spoléhají právě proto, že má být bezpečný. Tím, že útočníci zcela obejdou autentizaci a poté eskalují oprávnění v rámci relace, přeskočí obvyklé tření spojené s hádáním hesel nebo zneužíváním slabých přihlašovacích údajů. Jakékoli zařízení s RouterOS s SSH vystaveným veřejnému internetu a běžící na nezalátované verzi je potenciálním cílem.

Společnost MikroTik vydala opravy řešící tyto chyby, přičemž zalátované verze jsou k dispozici pro RouterOS 7.24.2, 7.23.5 a 6.49.21. Administrátoři běžící na starších nebo nezalátovaných verzích zůstávají vystaveni, dokud neprovedou aktualizaci.

Proč to záleží na soukromí, nejen na zabezpečení sítě

Je snadné si myslet, že zranitelnosti routerů jsou IT problémem pro síťové administrátory, ale důsledky pro soukromí sahají mnohem dále. Router je jediným bodem, přes který prochází veškerý internetový provoz domácnosti nebo firmy. Když je kompromitován, může útočník potenciálně sledovat nešifrovaný provoz, manipulovat DNS za účelem přesměrování uživatelů na škodlivé stránky nebo použít zařízení jako odpalovací rampu pro sledování a další průnik do připojených zařízení, jako jsou notebooky, chytré domácí spotřebiče a bezpečnostní kamery.

Tento druh kompromitace na úrovni infrastruktury odráží širší vzorec pozorovaný v prostředí hrozeb, kde útočníci stále častěji cílí na nástroje, kterým lidé důvěřují pro svou ochranu. Stejně jako státem sponzorovaní aktéři zneužili zero-day chyby v široce používaném softwaru k cílení na specifické skupiny, oportunističtí a finančně motivovaní útočníci zneužívají zero-day chyby na úrovni routerů ve velkém měřítku a zaměřují se na jakékoli vystavené zařízení spíše než na jediný cíl. Kampaň MikroTrick zřejmě spadá do této druhé kategorie: široké, automatizované zneužívání jakéhokoli zařízení vystaveného internetu, které zůstalo zranitelné.

Co to znamená pro vás

Pokud vy nebo vaše organizace používáte routery MikroTik, prvním krokem je zkontrolovat, zda je SSH management vystaven veřejnému internetu. Pro většinu domácích a malých firemních nastavení existuje jen zřídka dobrý důvod nechávat SSH otevřené širšímu internetu; mělo by být omezeno na důvěryhodné interní sítě nebo přístupné pouze přes VPN tunel.

Dále ověřte svou verzi RouterOS. Pokud nepoužíváte 7.24.2, 7.23.5, 6.49.21 nebo novější, aktualizaci je třeba považovat za naléhavou, nikoli volitelnou. Vzhledem k tomu, že ke zneužívání již dochází, jsou nezalátovaná zařízení aktivně cílena právě teď, nejen teoreticky ohrožena.

Nakonec zkontrolujte své zařízení na známky kompromitace, zejména neznámé uživatelské účty, jako je neočekávané přihlášení „SSH user 2", které výzkumníci označili jako indikátor spojený s tímto specifickým řetězcem útoku. Pokud najdete důkazy o neautorizovaném přístupu, obnovení továrního nastavení kombinované s čerstvou, zalátovanou instalací je nejbezpečnější cestou vpřed, spolu s rotací všech přihlašovacích údajů, které mohly být vystaveny.

Praktická doporučení

Vlastníci routerů MikroTik by to měli brát jako výzvu k akci spíše než vzdálenou hrozbu. Okamžitě aktualizujte RouterOS na zalátovanou verzi, zakažte nebo omezte SSH přístup z veřejného internetu a zkontrolujte protokoly zařízení a uživatelské účty na známky manipulace. Síťoví administrátoři spravující flotily zařízení MikroTik by měli upřednostnit audit management rozhraní vystavených internetu v rámci celého nasazení, protože jediný odhalený router může podkopat zabezpečení jinak dobře chráněné sítě. Udržování aktuálních záplat a minimalizace zbytečného internetového vystavení zůstávají nejúčinnější obranou proti tomuto a budoucím kampaním zaměřeným na routery.