Actieve Uitbuiting van MikroTik-Routers Bevestigd
Beveiligingsonderzoekers hebben actieve, in-het-wild uitbuiting bevestigd van een kritieke kwetsbaarheidsketen die MikroTik-routers met RouterOS treft. De aanval, bijgenaamd MikroTrick, combineert twee fouten: CVE-2026-67276, een SSH-authenticatie-bypass, en CVE-2026-86060, een privilege-escalatiebug waarmee aanvallers een SSH-sessie kunnen opwaarderen tot volledige administratieve controle. Samen stellen de twee kwetsbaarheden een aanvaller in staat om volledige toegang tot een kwetsbare router te krijgen zonder geldige inloggegevens.
Dit is geen theoretisch risico. Rapporten geven aan dat uitbuiting al sinds begin september gaande is, en onderzoekers hebben meer dan 122.500 MikroTik-apparaten geïdentificeerd die hun SSH-beheerpoort direct aan internet blootstellen, waardoor ze bereikbare doelwitten zijn voor geautomatiseerde scan- en aanvalstools. Eenmaal gecompromitteerd kunnen routers een onmiskenbaar teken vertonen: een ongeautoriseerde "SSH-gebruiker 2"-account die door aanvallers is toegevoegd, een stille maar zichtbare vingerafdruk van de inbraak.
Hoe de MikroTrick-Aanvalsketen Werkt
Routers zijn aantrekkelijke doelwitten juist omdat ze aan de rand van een netwerk staan en al het verkeer routeren dat een thuis- of bedrijfsnetwerk in- en uitgaat. Een gecompromitteerde router stelt niet alleen het apparaat zelf bloot; het kan een aanvaller een uitvalsbasis geven om verkeer te onderscheppen, DNS-query's om te leiden, door te stoten naar interne netwerken, of het apparaat in te zetten in een botnet voor grotere aanvallen zoals distributed denial-of-service-campagnes.
De MikroTrick-keten is bijzonder zorgwekkend omdat deze zich richt op SSH, een protocol waar beheerders specifiek op vertrouwen omdat het veilig zou moeten zijn. Door authenticatie volledig te omzeilen en vervolgens privileges binnen de sessie op te waarderen, slaan aanvallers de gebruikelijke hindernis van het raden van wachtwoorden of het misbruiken van zwakke inloggegevens over. Elk RouterOS-apparaat met SSH dat openbaar aan internet wordt blootgesteld en een ongepatchte versie draait, is een potentieel doelwit.
MikroTik heeft fixes uitgebracht die de fouten verhelpen, met gepatchte versies beschikbaar voor RouterOS 7.24.2, 7.23.5 en 6.49.21. Beheerders die oudere of ongepatchte builds draaien, blijven blootgesteld totdat ze updaten.
Waarom Dit Belangrijk Is voor Privacy, Niet Alleen Netwerkbeveiliging
Het is gemakkelijk om routerkwetsbaarheden te zien als een IT-probleem voor netwerkbeheerders, maar de privacy-implicaties reiken veel verder. Een router is het enige punt waardoor al het internetverkeer van een huishouden of bedrijf stroomt. Wanneer deze is gecompromitteerd, kan een aanvaller mogelijk ongecodeerd verkeer observeren, DNS manipuleren om gebruikers naar kwaadaardige sites te leiden, of het apparaat gebruiken als lanceerplatform voor surveillance en verdere indringing in verbonden apparaten zoals laptops, slimme thuisapparaten en beveiligingscamera's.
Dit soort compromittering op infrastructuurniveau weerspiegelt een breder patroon dat in het dreigingslandschap wordt gezien, waarbij aanvallers steeds vaker tools targeten die mensen vertrouwen om hen veilig te houden. Net zoals staatsgesteunde actoren zero-day-fouten in veelgebruikte software hebben uitgebuit om specifieke groepen te targeten, exploiteren opportunistische en financieel gemotiveerde aanvallers router-level zero-days op grote schaal, op zoek naar elk blootgesteld apparaat in plaats van één enkel doelwit. De MikroTrick-campagne lijkt in deze laatste categorie te vallen: brede, geautomatiseerde uitbuiting van elk internetgericht apparaat dat kwetsbaar is achtergelaten.
Wat Dit Voor Jou Betekent
Als jij of je organisatie MikroTik-routers gebruikt, is de eerste stap controleren of SSH-beheer aan het openbare internet wordt blootgesteld. Voor de meeste thuis- en kleinbedrijfopstellingen is er zelden een goede reden om SSH open te laten naar het bredere internet; het moet worden beperkt tot vertrouwde interne netwerken of alleen toegankelijk zijn via een VPN-tunnel.
Controleer vervolgens je RouterOS-versie. Als je niet 7.24.2, 7.23.5, 6.49.21 of later draait, moet updaten als urgent worden behandeld, niet als optioneel. Aangezien uitbuiting al gaande is, worden ongepatchte apparaten op dit moment actief getarget, niet slechts theoretisch bedreigd.
Controleer ten slotte je apparaat op tekenen van compromittering, met name onbekende gebruikersaccounts zoals een onverwachte "SSH-gebruiker 2"-login, die onderzoekers hebben aangemerkt als een indicator die aan deze specifieke aanvalsketen is gekoppeld. Als je bewijs van ongeautoriseerde toegang vindt, is een fabrieksreset gecombineerd met een nieuwe, gepatchte installatie de veiligste weg vooruit, samen met het roteren van eventuele inloggegevens die mogelijk zijn blootgesteld.
Praktische Aanbevelingen
Eigenaren van MikroTik-routers moeten dit behandelen als een oproep tot actie in plaats van een verre dreiging. Update RouterOS onmiddellijk naar een gepatchte versie, schakel SSH-toegang vanaf het openbare internet uit of beperk deze, en inspecteer apparaatlogboeken en gebruikersaccounts op tekenen van manipulatie. Netwerkbeheerders die wagenparken van MikroTik-apparaten beheren, moeten prioriteit geven aan het auditen van internetgerichte beheerinterfaces in hun volledige implementatie, aangezien één enkele blootgestelde router de beveiliging van een anderszins goed beschermd netwerk kan ondermijnen. Actueel blijven met patches en onnodige internetblootstelling minimaliseren blijven de meest effectieve verdedigingen tegen deze en toekomstige routergerichte uitbuitingscampagnes.




