MikroTik 라우터의 활발한 악용 확인
보안 연구원들이 RouterOS를 실행하는 MikroTik 라우터에 영향을 미치는 치명적인 취약점 체인에 대한 활발한 실제 현장 악용을 확인했습니다. MikroTrick이라는 이름의 이 공격은 두 가지 결함을 연결합니다: CVE-2026-67276, SSH 인증 우회, 그리고 CVE-2026-86060, 공격자가 SSH 세션을 완전한 관리자 제어로 승격시킬 수 있는 권한 상승 버그입니다. 이 두 가지 취약점이 결합되면 공격자는 유효한 자격 증명 없이도 취약한 라우터에 대한 완전한 접근 권한을 얻을 수 있습니다.
이는 이론적 위험이 아닙니다. 보고에 따르면 악용은 9월 초부터 지속적으로 이루어져 왔으며, 연구원들은 SSH 관리 포트를 인터넷에 직접 노출하는 122,500개 이상의 MikroTik 장치를 식별하여 자동화된 스캔 및 공격 도구의 표적이 될 수 있음을 확인했습니다. 일단 침해되면 라우터는 눈에 띄는 징후를 보여줍니다: 공격자가 추가한 무단 "SSH user 2" 계정은 조용하지만 눈에 보이는 침입의 흔적입니다.
MikroTrick 공격 체인의 작동 방식
라우터는 네트워크의 경계에 위치하여 가정이나 기업의 안팎으로 흐르는 모든 패킷 트래픽을 라우팅하기 때문에 매력적인 표적입니다. 침해된 라우터는 단순히 장치 자체만 노출하는 것이 아니라, 공격자에게 트래픽 가로채기, DNS 쿼리 리디렉션, 내부 네트워크로의 피벗, 또는 분산 서비스 거부 캠페인과 같은 대규모 공격을 위한 봇넷에 장치를 동원할 수 있는 발판을 제공할 수 있습니다.
MikroTrick 체인은 특히 SSH를 표적으로 삼기 때문에 우려됩니다. SSH는 관리자들이 안전하다고 믿어 특별히 의존하는 프로토콜입니다. 인증을 완전히 우회하고 세션 내에서 권한을 승격시킴으로써, 공격자는 비밀번호 추측이나 취약한 자격 증명 악용이라는 일반적인 장애물을 건너뜁니다. SSH가 공용 인터넷에 노출되고 패치되지 않은 버전을 실행하는 모든 RouterOS 장치는 잠재적 표적입니다.
MikroTik은 이러한 결함을 해결하는 수정 사항을 발표했으며, RouterOS 7.24.2, 7.23.5, 6.49.21에 대한 패치 버전이 제공됩니다. 이전 버전이나 패치되지 않은 빌드를 실행하는 관리자는 업데이트할 때까지 노출된 상태로 유지됩니다.
네트워크 보안뿐만 아니라 프라이버시에 중요한 이유
라우터 취약점을 네트워크 관리자의 IT 문제로 생각하기 쉽지만, 프라이버시에 미치는 영향은 훨씬 더 큽니다. 라우터는 가정이나 기업의 모든 인터넷 트래픽이 통과하는 단일 지점입니다. 침해되면 공격자는 암호화되지 않은 트래픽을 관찰하거나, DNS를 조작하여 사용자를 악성 사이트로 리디렉션하거나, 장치를 감시와 노트북, 스마트 홈 기기, 보안 카메라와 같은 연결된 장치로의 추가 침입을 위한 발판으로 사용할 수 있습니다.
이러한 인프라 수준의 침해는 위협 환경 전반에서 볼 수 있는 더 넓은 패턴을 반영합니다. 공격자들은 사람들이 안전을 유지하기 위해 신뢰하는 도구를 점점 더 표적으로 삼고 있습니다. 국가 후원 행위자들이 특정 그룹을 표적으로 널리 사용되는 소프트웨어의 제로데이 결함을 악용한 것처럼, 기회주의적이고 금전적 동기를 가진 공격자들은 단일 표적이 아닌 노출된 모든 장치를 노리며 라우터 수준의 제로데이를 대규모로 악용하고 있습니다. MikroTrick 캠페인은 인터넷에 노출된 취약한 장치를 광범위하고 자동화된 방식으로 악용하는 후자의 범주에 속하는 것으로 보입니다.
이것이 당신에게 의미하는 바
귀하 또는 귀하의 조직이 MikroTik 라우터를 사용하는 경우, 첫 번째 단계는 SSH 관리가 공용 인터넷에 노출되어 있는지 확인하는 것입니다. 대부분의 가정 및 소규모 비즈니스 설정에서 SSH를 더 넓은 인터넷에 열어둘 좋은 이유는 거의 없습니다. 신뢰할 수 있는 내부 네트워크로 제한하거나 VPN 터널을 통해서만 접근해야 합니다.
다음으로 RouterOS 버전을 확인하세요. 7.24.2, 7.23.5, 6.49.21 이상을 실행하지 않는 경우 업데이트는 선택이 아닌 긴급한 문제로 처리해야 합니다. 악용이 이미 진행 중이므로 패치되지 않은 장치는 이론적 위험이 아니라 지금 당장 적극적으로 표적이 되고 있습니다.
마지막으로 장치에서 침해 징후를 확인하세요. 특히 연구원들이 이 특정 공격 체인과 관련된 지표로 지목한 예상치 못한 "SSH user 2" 로그인과 같은 익숙하지 않은 사용자 계정을 확인하세요. 무단 접근의 증거를 발견한 경우, 공장 초기화와 함께 새로 패치된 설치가 가장 안전한 방법이며, 노출되었을 수 있는 자격 증명을 모두 교체해야 합니다.
실행 가능한 핵심 사항
MikroTik 라우터 소유자는 이를 먼 곳의 위협이 아닌 행동 촉구로 받아들여야 합니다. 즉시 RouterOS를 패치된 버전으로 업데이트하고, 공용 인터넷에서 SSH 접근을 비활성화하거나 제한하며, 장치 로그와 사용자 계정에서 변조 징후를 검사하세요. MikroTik 장치 플릿을 관리하는 네트워크 관리자는 전체 배포에서 인터넷에 노출된 관리 인터페이스 감사를 우선시해야 합니다. 단 하나의 노출된 라우터가 그렇지 않으면 잘 보호된 네트워크의 보안을 훼손할 수 있기 때문입니다. 패치를 최신 상태로 유지하고 불필요한 인터넷 노출을 최소화하는 것이 이번 및 향후 라우터 표적 악용 캠페인에 대한 가장 효과적인 방어 수단으로 남아 있습니다.




