Sfruttamento Attivo dei Router MikroTik Confermato
I ricercatori di sicurezza hanno confermato lo sfruttamento attivo, nel mondo reale, di una catena di vulnerabilità critiche che colpisce i router MikroTik con RouterOS. L'attacco, soprannominato MikroTrick, combina due falle: CVE-2026-67276, un bypass dell'autenticazione SSH, e CVE-2026-86060, un bug di escalation dei privilegi che consente agli attaccanti di elevare una sessione SSH al pieno controllo amministrativo. Insieme, le due vulnerabilità consentono a un attaccante di ottenere accesso completo a un router vulnerabile senza bisogno di credenziali valide.
Non si tratta di un rischio teorico. Le segnalazioni indicano che lo sfruttamento è in corso dall'inizio di settembre, e i ricercatori hanno identificato più di 122.500 dispositivi MikroTik che espongono la propria porta di gestione SSH direttamente a internet, rendendoli bersagli raggiungibili da strumenti di scansione e attacco automatizzati. Una volta compromessi, i router possono mostrare un segno rivelatore: un account non autorizzato "SSH user 2" aggiunto dagli attaccanti, un'impronta silenziosa ma visibile dell'intrusione.
Come Funziona la Catena di Attacco MikroTrick
I router sono bersagli attraenti proprio perché si trovano al confine della rete, instradando ogni pacchetto di traffico che entra ed esce da una casa o un'azienda. Un router compromesso non espone solo il dispositivo stesso; può dare all'attaccante un punto d'appoggio per intercettare il traffico, reindirizzare le query DNS, muoversi lateralmente nelle reti interne o arruolare il dispositivo in una botnet per attacchi su larga scala come le campagne di denial-of-service distribuito.
La catena MikroTrick è particolarmente preoccupante perché colpisce SSH, un protocollo su cui gli amministratori fanno affidamento proprio perché dovrebbe essere sicuro. Bypassando completamente l'autenticazione e poi elevando i privilegi all'interno della sessione, gli attaccanti evitano il normale attrito di indovinare password o sfruttare credenziali deboli. Qualsiasi dispositivo RouterOS con SSH esposto a internet pubblica e che esegue una versione non aggiornata è un potenziale bersaglio.
MikroTik ha rilasciato correzioni che risolvono queste falle, con versioni patchate disponibili per RouterOS 7.24.2, 7.23.5 e 6.49.21. Gli amministratori che eseguono versioni precedenti o non aggiornate rimangono esposti fino all'aggiornamento.
Perché Questo È Rilevante per la Privacy, Non Solo per la Sicurezza di Rete
È facile pensare alle vulnerabilità dei router come a un problema IT per gli amministratori di rete, ma le implicazioni per la privacy vanno molto oltre. Un router è il punto singolo attraverso cui passa tutto il traffico internet di una famiglia o di un'azienda. Quando viene compromesso, un attaccante può potenzialmente osservare il traffico non crittografato, manipolare il DNS per reindirizzare gli utenti verso siti dannosi, o usare il dispositivo come trampolino di lancio per la sorveglianza e ulteriori intrusioni in dispositivi connessi come laptop, dispositivi smart home e telecamere di sicurezza.
Questo tipo di compromissione a livello di infrastruttura rispecchia un modello più ampio osservato nel panorama delle minacce, dove gli attaccanti colpiscono sempre più spesso gli strumenti di cui le persone si fidano per mantenersi al sicuro. Proprio come attori sponsorizzati da stati nazionali hanno sfruttato zero-day in software ampiamente utilizzati per colpire gruppi specifici, attaccanti opportunistici e motivati finanziariamente stanno sfruttando zero-day a livello di router su larga scala, prendendo di mira qualsiasi dispositivo esposto piuttosto che un singolo bersaglio. La campagna MikroTrick sembra rientrare in quest'ultima categoria: sfruttamento ampio e automatizzato di qualsiasi dispositivo esposto a internet rimasto vulnerabile.
Cosa Significa per Te
Se tu o la tua organizzazione utilizzate router MikroTik, il primo passo è verificare se la gestione SSH è esposta a internet pubblica. Per la maggior parte delle configurazioni domestiche e di piccole imprese, raramente c'è una buona ragione per lasciare SSH aperto al mondo esterno; dovrebbe essere limitato a reti interne fidate o accessibile solo tramite tunnel VPN.
Successivamente, conferma la versione del tuo RouterOS. Se non stai eseguendo 7.24.2, 7.23.5, 6.49.21 o versioni successive, l'aggiornamento dovrebbe essere trattato come urgente, non opzionale. Dato che lo sfruttamento è già in corso, i dispositivi non aggiornati sono attivamente presi di mira in questo momento, non solo teoricamente a rischio.
Infine, controlla il tuo dispositivo per segni di compromissione, in particolare account utente sconosciuti come un login imprevisto "SSH user 2", che i ricercatori hanno segnalato come indicatore legato a questa specifica catena di attacco. Se trovi prove di accesso non autorizzato, un ripristino alle impostazioni di fabbrica combinato con una nuova installazione aggiornata è la strada più sicura, insieme alla rotazione di eventuali credenziali che potrebbero essere state esposte.
Punti di Azione Pratici
I proprietari di router MikroTik dovrebbero trattare questo come un invito all'azione piuttosto che una minaccia lontana. Aggiorna immediatamente RouterOS a una versione patchata, disabilita o limita l'accesso SSH da internet pubblica e ispeziona i log del dispositivo e gli account utente per segni di manomissione. Gli amministratori di rete che gestiscono flotte di dispositivi MikroTik dovrebbero dare priorità all'audit delle interfacce di gestione esposte a internet su tutta la loro distribuzione, poiché un singolo router esposto può compromettere la sicurezza di una rete altrimenti ben protetta. Rimanere aggiornati con le patch e ridurre al minimo l'esposizione non necessaria a internet rimangono le difese più efficaci contro questa e future campagne di sfruttamento mirate ai router.




