Explotación Activa de Routers MikroTik Confirmada
Investigadores de seguridad han confirmado la explotación activa en la naturaleza de una cadena de vulnerabilidades críticas que afecta a routers MikroTik que ejecutan RouterOS. El ataque, apodado MikroTrick, encadena dos fallos: CVE-2026-67276, una omisión de autenticación SSH, y CVE-2026-86060, un fallo de escalada de privilegios que permite a los atacantes elevar una sesión SSH a control administrativo total. Juntas, las dos vulnerabilidades permiten a un atacante obtener acceso completo a un router vulnerable sin necesitar credenciales válidas.
Esto no es un riesgo teórico. Los informes indican que la explotación ha estado en curso desde principios de septiembre, y los investigadores han identificado más de 122,500 dispositivos MikroTik que exponen su puerto de gestión SSH directamente a Internet, convirtiéndolos en objetivos alcanzables para herramientas automatizadas de escaneo y ataque. Una vez comprometidos, los routers pueden mostrar una señal reveladora: una cuenta de "SSH user 2" no autorizada añadida por los atacantes, una huella silenciosa pero visible de la intrusión.
Cómo Funciona la Cadena de Ataque MikroTrick
Los routers son objetivos atractivos precisamente porque se encuentran en el borde de una red, enrutando cada paquete de tráfico que entra y sale de un hogar o negocio. Un router comprometido no solo expone el dispositivo en sí; puede dar al atacante un punto de apoyo para interceptar tráfico, redirigir consultas DNS, moverse lateralmente hacia redes internas, o reclutar el dispositivo para una botnet en ataques más grandes como campañas de denegación de servicio distribuida.
La cadena MikroTrick es particularmente preocupante porque ataca SSH, un protocolo en el que los administradores confían precisamente porque se supone que es seguro. Al omitir la autenticación por completo y luego escalar privilegios dentro de la sesión, los atacantes evitan la fricción habitual de adivinar contraseñas o explotar credenciales débiles. Cualquier dispositivo RouterOS con SSH expuesto a Internet pública y que ejecute una versión sin parchear es un objetivo potencial.
MikroTik ha publicado correcciones que abordan estos fallos, con versiones parcheadas disponibles para RouterOS 7.24.2, 7.23.5 y 6.49.21. Los administradores que ejecutan versiones más antiguas o sin parchear permanecen expuestos hasta que actualicen.
Por Qué Esto Importa para la Privacidad, No Solo para la Seguridad de la Red
Es fácil pensar en las vulnerabilidades de routers como un problema de TI para administradores de red, pero las implicaciones para la privacidad van mucho más lejos. Un router es el punto único a través del cual pasa todo el tráfico de Internet de un hogar o negocio. Cuando está comprometido, un atacante puede potencialmente observar tráfico no cifrado, manipular DNS para redirigir a los usuarios a sitios maliciosos, o usar el dispositivo como una plataforma de lanzamiento para vigilancia y mayor intrusión en dispositivos conectados como portátiles, dispositivos domésticos inteligentes y cámaras de seguridad.
Este tipo de compromiso a nivel de infraestructura refleja un patrón más amplio observado en el panorama de amenazas, donde los atacantes se dirigen cada vez más a las herramientas en las que la gente confía para mantenerse segura. Así como los actores patrocinados por estados han explotado fallos de día cero en software ampliamente utilizado para atacar a grupos específicos, los atacantes oportunistas y motivados financieramente están explotando vulnerabilidades de día cero a nivel de router a gran escala, atacando cualquier dispositivo expuesto en lugar de un objetivo único. La campaña MikroTrick parece caer en esta última categoría: explotación amplia y automatizada de cualquier dispositivo orientado a Internet que quede vulnerable.
Qué Significa Esto Para Ti
Si tú o tu organización usan routers MikroTik, el primer paso es verificar si la gestión SSH está expuesta a Internet pública. Para la mayoría de las configuraciones domésticas y de pequeñas empresas, rara vez hay una buena razón para dejar SSH abierto a Internet en general; debería restringirse a redes internas de confianza o accederse solo a través de un túnel VPN.
A continuación, confirma tu versión de RouterOS. Si no estás ejecutando 7.24.2, 7.23.5, 6.49.21 o posteriores, actualizar debe tratarse como urgente, no opcional. Dado que la explotación ya está en curso, los dispositivos sin parchear están siendo atacados activamente en este momento, no solo teóricamente en riesgo.
Finalmente, verifica tu dispositivo en busca de señales de compromiso, particularmente cuentas de usuario desconocidas como un inicio de sesión inesperado de "SSH user 2", que los investigadores han señalado como un indicador vinculado a esta cadena de ataque específica. Si encuentras evidencia de acceso no autorizado, un restablecimiento de fábrica combinado con una instalación nueva y parcheada es el camino más seguro, junto con la rotación de cualquier credencial que pueda haber sido expuesta.
Conclusiones Accionables
Los propietarios de routers MikroTik deben tratar esto como un llamado a la acción en lugar de una amenaza lejana. Actualiza RouterOS a una versión parcheada de inmediato, desactiva o restringe el acceso SSH desde Internet pública, e inspecciona los registros del dispositivo y las cuentas de usuario en busca de señales de manipulación. Los administradores de red que gestionan flotas de dispositivos MikroTik deben priorizar la auditoría de las interfaces de gestión orientadas a Internet en toda su implementación, ya que un solo router expuesto puede socavar la seguridad de una red que de otro modo estaría bien protegida. Mantenerse al día con los parches y minimizar la exposición innecesaria a Internet siguen siendo las defensas más efectivas contra esta y futuras campañas de explotación dirigidas a routers.




