Подтверждена активная эксплуатация маршрутизаторов MikroTik

Эксперты по безопасности подтвердили активную эксплуатацию в дикой природе критической цепочки уязвимостей, затрагивающей маршрутизаторы MikroTik под управлением RouterOS. Атака, получившая название MikroTrick, объединяет две ошибки: CVE-2026-67276 — обход аутентификации SSH, и CVE-2026-86060 — ошибку повышения привилегий, которая позволяет злоумышленникам расширить SSH-сессию до полного административного контроля. Вместе эти две уязвимости позволяют атакующему получить полный доступ к уязвимому маршрутизатору без необходимости иметь действительные учетные данные.

Это не теоретический риск. Согласно сообщениям, эксплуатация ведется с начала сентября, и исследователи выявили более 122 500 устройств MikroTik, которые открывают свой порт управления SSH напрямую в интернет, что делает их доступными целями для автоматизированных инструментов сканирования и атак. После компрометации маршрутизаторы могут демонстрировать характерный признак: несанкционированная учетная запись «SSH user 2», добавленная злоумышленниками, — тихий, но заметный отпечаток вторжения.

Как работает цепочка атак MikroTrick

Маршрутизаторы являются привлекательными целями именно потому, что они находятся на границе сети, маршрутизируя каждый пакет трафика, входящего и выходящего из дома или бизнеса. Скомпрометированный маршрутизатор не просто подвергает риску само устройство; он может дать атакующему плацдарм для перехвата трафика, перенаправления DNS-запросов, проникновения во внутренние сети или привлечения устройства в ботнет для более масштабных атак, таких как кампании распределенного отказа в обслуживании.

Цепочка MikroTrick особенно тревожна, поскольку она нацелена на SSH — протокол, на который администраторы полагаются именно потому, что он должен быть безопасным. Полностью обходя аутентификацию и затем повышая привилегии в рамках сессии, злоумышленники избегают обычных сложностей с подбором паролей или эксплуатацией слабых учетных данных. Любое устройство RouterOS с открытым для публичного интернета SSH и работающее на непропатченной версии является потенциальной целью.

MikroTik выпустил исправления, устраняющие эти ошибки; пропатченные версии доступны для RouterOS 7.24.2, 7.23.5 и 6.49.21. Администраторы, использующие более старые или непропатченные сборки, остаются под угрозой до тех пор, пока не обновятся.

Почему это важно для конфиденциальности, а не только для безопасности сети

Легко думать об уязвимостях маршрутизаторов как об IT-проблеме для сетевых администраторов, но последствия для конфиденциальности простираются гораздо дальше. Маршрутизатор — это единственная точка, через которую проходит весь интернет-трафик дома или бизнеса. Когда он скомпрометирован, атакующий может потенциально наблюдать за незашифрованным трафиком, манипулировать DNS, чтобы перенаправлять пользователей на вредоносные сайты, или использовать устройство как стартовую площадку для слежки и дальнейшего вторжения в подключенные устройства, такие как ноутбуки, устройства умного дома и камеры видеонаблюдения.

Такой тип компрометации на уровне инфраструктуры отражает более широкую закономерность, наблюдаемую в угрозах, когда злоумышленники все чаще нацеливаются на инструменты, которым люди доверяют для своей безопасности. Точно так же, как спонсируемые государством хакеры использовали уязвимости нулевого дня в широко используемом программном обеспечении для атак на конкретные группы, оппортунистические и финансово мотивированные злоумышленники эксплуатируют нулевые дни на уровне маршрутизаторов в массовом масштабе, охотясь на любое открытое устройство, а не на одну цель. Кампания MikroTrick, по-видимому, относится к последней категории: широкая автоматизированная эксплуатация любого устройства, выходящего в интернет и оставшегося уязвимым.

Что это значит для вас

Если вы или ваша организация используете маршрутизаторы MikroTik, первый шаг — проверить, открыт ли порт управления SSH для публичного интернета. Для большинства домашних и малых бизнес-конфигураций редко есть веская причина оставлять SSH открытым для широкого интернета; он должен быть ограничен доверенными внутренними сетями или доступен только через VPN-туннель.

Затем подтвердите версию вашего RouterOS. Если у вас не установлена версия 7.24.2, 7.23.5, 6.49.21 или новее, обновление следует рассматривать как срочное, а не необязательное. Учитывая, что эксплуатация уже идет, непропатченные устройства активно атакуются прямо сейчас, а не просто теоретически находятся под угрозой.

Наконец, проверьте устройство на признаки компрометации, особенно на незнакомые учетные записи пользователей, такие как неожиданный вход «SSH user 2», который исследователи отметили как индикатор, связанный с этой конкретной цепочкой атак. Если вы обнаружите доказательства несанкционированного доступа, сброс к заводским настройкам в сочетании с чистой пропатченной установкой — самый безопасный путь, а также ротация любых учетных данных, которые могли быть раскрыты.

Практические выводы

Владельцам маршрутизаторов MikroTik следует рассматривать это как призыв к действию, а не как отдаленную угрозу. Немедленно обновите RouterOS до пропатченной версии, отключите или ограничьте доступ SSH из публичного интернета и проверьте журналы устройства и учетные записи пользователей на признаки вмешательства. Сетевым администраторам, управляющим парками устройств MikroTik, следует уделить первоочередное внимание аудиту интерфейсов управления, выходящих в интернет, во всем своем развертывании, поскольку один открытый маршрутизатор может подорвать безопасность иначе хорошо защищенной сети. Своевременное применение исправлений и минимизация ненужного интернет-доступа остаются наиболее эффективными мерами защиты от этой и будущих кампаний эксплуатации, нацеленных на маршрутизаторы.