Potvrđeno Aktivno Iskorištavanje MikroTik Routera

Sigurnosni istraživači potvrdili su aktivno iskorištavanje kritičnog lanca ranjivosti koje pogađa MikroTik routere koji koriste RouterOS. Napad, nazvan MikroTrick, povezuje dvije greške: CVE-2026-67276, zaobilaženje SSH autentifikacije, i CVE-2026-86060, grešku eskalacije privilegija koja napadačima omogućuje da eskaliraju SSH sesiju do pune administrativne kontrole. Zajedno, ove dvije ranjivosti omogućuju napadaču potpuni pristup ranjivom routeru bez potrebe za valjanim vjerodajnicama.

Ovo nije teorijski rizik. Izvješća ukazuju da se iskorištavanje odvija od početka rujna, a istraživači su identificirali više od 122.500 MikroTik uređaja koji izlažu svoj SSH upravljački port izravno internetu, čineći ih dostupnim metama za automatizirano skeniranje i napadačke alate. Nakon kompromitacije, routeri mogu pokazati znak upada: neovlašteni korisnički račun "SSH user 2" koji su dodali napadači, tihi ali vidljivi otisak provale.

Kako Funkcionira Lanac Napada MikroTrick

Routeri su privlačne mete upravo zato što se nalaze na rubu mreže, usmjeravajući svaki paket prometa koji ulazi i izlazi iz kućanstva ili tvrtke. Kompromitirani router ne izlaže samo sam uređaj; može napadaču dati uporište za presretanje prometa, preusmjeravanje DNS upita, prodiranje u interne mreže ili uvrštavanje uređaja u botnet za veće napade poput kampanja distribuiranog uskraćivanja usluge.

Lanac MikroTrick posebno je zabrinjavajući jer cilja SSH, protokol na koji se administratori oslanjaju upravo zato što bi trebao biti siguran. Zaobilaženjem autentifikacije u potpunosti i zatim eskalacijom privilegija unutar sesije, napadači preskaču uobičajenu prepreku pogađanja lozinki ili iskorištavanja slabih vjerodajnica. Svaki RouterOS uređaj s SSH-om izloženim javnom internetu koji koristi nezakrpanu verziju potencijalna je meta.

MikroTik je izdao popravke za ove greške, s zakrpanim verzijama dostupnima za RouterOS 7.24.2, 7.23.5 i 6.49.21. Administratori koji koriste starije ili nezakrpane verzije ostaju izloženi dok ne ažuriraju.

Zašto je Ovo Važno za Privatnost, Ne Samo Mrežnu Sigurnost

Lako je razmišljati o ranjivostima routera kao IT problemu za mrežne administratore, ali implikacije za privatnost sežu mnogo dalje. Router je jedinstvena točka kroz koju prolazi sav internetski promet kućanstva ili tvrtke. Kada je kompromitiran, napadač može potencijalno promatrati nešifrirani promet, manipulirati DNS-om kako bi preusmjerio korisnike na zlonamjerne stranice ili koristiti uređaj kao odskočnu dasku za nadzor i daljnje provale u povezane uređaje poput prijenosnih računala, pametnih kućanskih uređaja i sigurnosnih kamera.

Ova vrsta kompromitacije na infrastrukturnoj razini odražava širi obrazac viđen u prijetnji okruženju, gdje napadači sve više ciljaju alate kojima ljudi vjeruju da ih štite. Baš kao što su državno sponzorirani akteri iskorištavali zero-day ranjivosti u široko korištenom softveru za ciljanje specifičnih skupina, oportunistički i financijski motivirani napadači iskorištavaju router-level zero-day ranjivosti u velikim razmjerima, napadajući bilo koji izloženi uređaj umjesto jedne mete. Kampanja MikroTrick čini se da spada u ovu drugu kategoriju: široko, automatizirano iskorištavanje bilo kojeg uređaja okrenutog internetu koji je ostao ranjiv.

Što Ovo Znači za Vas

Ako vi ili vaša organizacija koristite MikroTik routere, prvi korak je provjeriti je li SSH upravljanje izloženo javnom internetu. Za većinu kućnih i malih poslovnih postavki rijetko postoji dobar razlog da SSH ostane otvoren prema širem internetu; trebao bi biti ograničen na pouzdane interne mreže ili dostupan samo putem VPN tunela.

Zatim, potvrdite svoju RouterOS verziju. Ako ne koristite 7.24.2, 7.23.5, 6.49.21 ili noviju, ažuriranje treba tretirati kao hitno, ne opcionalno. S obzirom da je iskorištavanje već u tijeku, nezakrpani uređaji aktivno su mete upravo sada, ne samo teoretski izloženi riziku.

Na kraju, provjerite svoj uređaj za znakove kompromitacije, posebno nepoznate korisničke račune poput neočekivanog "SSH user 2" logina, koji su istraživači označili kao pokazatelj povezan s ovim specifičnim lancem napada. Ako pronađete dokaze neovlaštenog pristupa, tvornički reset kombiniran sa svježom, zakrpanom instalacijom najsigurniji je put naprijed, uz rotiranje svih vjerodajnica koje su mogle biti izložene.

Praktični Zaključci

Vlasnici MikroTik routera trebali bi ovo tretirati kao poziv na akciju, a ne kao daleku prijetnju. Odmah ažurirajte RouterOS na zakrpanu verziju, onemogućite ili ograničite SSH pristup s javnog interneta te pregledajte zapise uređaja i korisničke račune za znakove neovlaštenog mijenjanja. Mrežni administratori koji upravljaju flotama MikroTik uređaja trebali bi dati prioritet reviziji internetski izloženih upravljačkih sučelja u cijelom svom sustavu, jer jedan izloženi router može potkopati sigurnost inače dobro zaštićene mreže. Održavanje ažurnosti s zakrpama i minimiziranje nepotrebne internetske izloženosti ostaju najučinkovitije obrane protiv ovih i budućih kampanja iskorištavanja usmjerenih na routere.