Aktiv exploatering av MikroTik-routrar bekräftad
Säkerhetsforskare har bekräftat aktiv exploatering i det vilda av en kritisk sårbarhetskedja som påverkar MikroTik-routrar som kör RouterOS. Attacken, som fått smeknamnet MikroTrick, kedjar samman två brister: CVE-2026-67276, en SSH-autentiseringsförbikoppling, och CVE-2026-86060, en privilegieeskaleringsbugg som låter angripare eskalera en SSH-session till full administrativ kontroll. Tillsammans gör de två sårbarheterna det möjligt för en angripare att få fullständig åtkomst till en sårbar router utan att behöva giltiga autentiseringsuppgifter.
Detta är inte en teoretisk risk. Rapportering indikerar att exploatering har pågått sedan början av september, och forskare har identifierat fler än 122 500 MikroTik-enheter som exponerar sin SSH-hanteringsport direkt mot internet, vilket gör dem nåbara mål för automatiserade skannings- och attackverktyg. När de väl komprometterats kan routrar uppvisa ett avslöjande tecken: ett obehörigt "SSH-användare 2"-konto som lagts till av angripare, en diskret men synlig fingeravtryck av intrånget.
Hur MikroTrick-attackkedjan fungerar
Routrar är attraktiva mål just eftersom de sitter i kanten av ett nätverk och dirigerar varje paket av trafik som flödar in och ut ur ett hem eller företag. En komprometterad router exponerar inte bara själva enheten; den kan ge en angripare en fotfästpunkt för att avlyssna trafik, omdirigera DNS-frågor, ta sig vidare in i interna nätverk eller värva enheten till en botnät för större attacker som distribuerade överbelastningsattacker (DDoS).
MikroTrick-kedjan är särskilt oroande eftersom den riktar sig mot SSH, ett protokoll som administratörer förlitar sig på just för att det är tänkt att vara säkert. Genom att helt kringgå autentisering och sedan eskalera privilegier inom sessionen hoppar angripare över det vanliga besväret med att gissa lösenord eller utnyttja svaga autentiseringsuppgifter. Varje RouterOS-enhet med SSH exponerat mot det publika internet och som kör en opatchad version är ett potentiellt mål.
MikroTik har släppt korrigeringar som åtgärdar bristerna, med patchade versioner tillgängliga för RouterOS 7.24.2, 7.23.5 och 6.49.21. Administratörer som kör äldre eller opatchade versioner förblir exponerade tills de uppdaterar.
Varför detta är viktigt för integritet, inte bara nätverkssäkerhet
Det är lätt att tänka på router-sårbarheter som ett IT-problem för nätverksadministratörer, men integritetskonsekvenserna sträcker sig mycket längre. En router är den enda punkt genom vilken all internettrafik i ett hushåll eller företag passerar. När den komprometteras kan en angripare potentiellt observera okrypterad trafik, manipulera DNS för att omdirigera användare till skadliga webbplatser, eller använda enheten som en språngbräda för övervakning och ytterligare intrång i anslutna enheter som bärbara datorer, smarta hem-prylar och säkerhetskameror.
Denna typ av intrång på infrastrukturnivå speglar ett bredare mönster som ses i hotlandskapet, där angripare i allt högre grad riktar in sig på de verktyg som människor litar på för att hålla sig säkra. Precis som statligt sponsrade aktörer har utnyttjat zero-day-brister i allmänt använd programvara för att rikta in sig på specifika grupper, utnyttjar opportunistiska och ekonomiskt motiverade angripare router-nivåns zero-day-sårbarheter i stor skala, och går efter alla exponerade enheter snarare än ett enda mål. MikroTrick-kampanjen verkar falla i den senare kategorin: bred, automatiserad exploatering av alla internetanslutna enheter som lämnats sårbara.
Vad detta innebär för dig
Om du eller din organisation använder MikroTik-routrar är första steget att kontrollera om SSH-hantering är exponerad mot det publika internet. För de flesta hem- och småföretagsinstallationer finns det sällan en bra anledning att lämna SSH öppet mot det bredare internet överhuvudtaget; det bör begränsas till betrodda interna nätverk eller nås endast genom en VPN-tunnel.
Kontrollera därefter din RouterOS-version. Om du inte kör 7.24.2, 7.23.5, 6.49.21 eller senare bör uppdatering behandlas som brådskande, inte valfritt. Med tanke på att exploatering redan pågår blir opatchade enheter aktivt måltavlor just nu, inte bara teoretiskt riskutsatta.
Kontrollera slutligen din enhet för tecken på kompromettering, särskilt okända användarkonton som ett oväntat "SSH-användare 2"-inloggningskonto, vilket forskare har flaggat som en indikator kopplad till just denna attackkedja. Om du hittar bevis på obehörig åtkomst är en fabriksåterställning kombinerad med en ny, patchad installation den säkraste vägen framåt, tillsammans med att rotera alla autentiseringsuppgifter som kan ha exponerats.
Konkreta åtgärder att vidta
MikroTik-routerägare bör behandla detta som en uppmaning till handling snarare än ett avlägset hot. Uppdatera RouterOS till en patchad version omedelbart, inaktivera eller begränsa SSH-åtkomst från det publika internet, och inspektera enhetsloggar och användarkonton för tecken på manipulering. Nätverksadministratörer som hanterar fleet av MikroTik-enheter bör prioritera granskning av internetanslutna hanteringsgränssnitt i hela sin distribution, eftersom en enda exponerad router kan undergräva säkerheten i ett annars välskyddat nätverk. Att hålla sig uppdaterad med patchningar och minimera onödig internetexponering förblir de mest effektiva försvaren mot denna och framtida routerinriktade exploateringskampanjer.




