Підтверджено активну експлуатацію маршрутизаторів MikroTik
Дослідники з безпеки підтвердили активну експлуатацію в дикій природі критичного ланцюга вразливостей, що впливає на маршрутизатори MikroTik під керуванням RouterOS. Атака, названа MikroTrick, поєднує два дефекти: CVE-2026-67276, обхід автентифікації SSH, і CVE-2026-86060, помилку підвищення привілеїв, яка дозволяє зловмисникам підвищити SSH-сесію до повного адміністративного контролю. Разом ці дві вразливості дозволяють атакуючому отримати повний доступ до вразливого маршрутизатора без необхідності дійсних облікових даних.
Це не теоретичний ризик. Звіти вказують, що експлуатація триває з початку вересня, і дослідники ідентифікували понад 122 500 пристроїв MikroTik, які відкривають свій порт управління SSH безпосередньо в інтернет, що робить їх доступними цілями для автоматизованого сканування та інструментів атак. Після компрометації маршрутизатори можуть показувати характерну ознаку: несанкціонований обліковий запис "SSH user 2", доданий зловмисниками, тихий, але помітний відбиток вторгнення.
Як працює ланцюг атак MikroTrick
Маршрутизатори є привабливими цілями саме тому, що вони знаходяться на межі мережі, маршрутизуючи кожен пакет трафіку, який входить і виходить із дому чи бізнесу. Скомпрометований маршрутизатор не просто піддає ризику сам пристрій; він може дати зловмиснику плацдарм для перехоплення трафіку, перенаправлення DNS-запитів, проникнення у внутрішні мережі або залучення пристрою до ботнету для масштабніших атак, таких як кампанії розподіленого відмови в обслуговуванні.
Ланцюг MikroTrick особливо тривожний, оскільки він націлений на SSH, протокол, на який адміністратори покладаються саме тому, що він вважається безпечним. Повністю обходячи автентифікацію та потім підвищуючи привілеї в межах сесії, зловмисники уникають звичайних труднощів із вгадуванням паролів або використанням слабких облікових даних. Будь-який пристрій RouterOS із відкритим SSH для публічного інтернету та запущеною незапатчованою версією є потенційною ціллю.
MikroTik випустив виправлення, що усувають ці дефекти, із запатчованими версіями, доступними для RouterOS 7.24.2, 7.23.5 та 6.49.21. Адміністратори, які використовують старіші або незапатчовані збірки, залишаються вразливими, доки не оновляться.
Чому це важливо для конфіденційності, а не лише для безпеки мережі
Легко думати про вразливості маршрутизаторів як про ІТ-проблему для мережевих адміністраторів, але наслідки для конфіденційності сягають набагато далі. Маршрутизатор — це єдина точка, через яку проходить весь інтернет-трафік домогосподарства чи бізнесу. Коли він скомпрометований, зловмисник може потенційно спостерігати за незашифрованим трафіком, маніпулювати DNS, щоб перенаправляти користувачів на шкідливі сайти, або використовувати пристрій як плацдарм для стеження та подальшого вторгнення у підключені пристрої, такі як ноутбуки, розумні домашні гаджети та камери безпеки.
Цей тип компрометації на рівні інфраструктури відображає ширшу тенденцію, яку видно в ландшафті загроз, де зловмисники все частіше націлюються на інструменти, яким люди довіряють для власної безпеки. Так само, як державні суб'єкти використовували нульові дні у широко використовуваному програмному забезпеченні для націлювання на конкретні групи, опортуністичні та фінансово мотивовані зловмисники експлуатують нульові дні на рівні маршрутизаторів у масштабі, націлюючись на будь-який відкритий пристрій, а не на одну ціль. Кампанія MikroTrick, схоже, потрапляє в останню категорію: широка, автоматизована експлуатація будь-якого пристрою, що виходить в інтернет і залишається вразливим.
Що це означає для вас
Якщо ви або ваша організація використовуєте маршрутизатори MikroTik, першим кроком є перевірка того, чи відкрите управління SSH для публічного інтернету. Для більшості домашніх і малих бізнес-налаштувань рідко є вагома причина залишати SSH відкритим для ширшого інтернету; його слід обмежити довіреними внутрішніми мережами або доступом лише через VPN-тунель.
Далі підтвердьте вашу версію RouterOS. Якщо ви не запускаєте 7.24.2, 7.23.5, 6.49.21 або новіші версії, оновлення слід розглядати як термінове, а не необов'язкове. Враховуючи, що експлуатація вже триває, незапатчовані пристрої активно атакуються прямо зараз, а не лише теоретично під ризиком.
Нарешті, перевірте ваш пристрій на ознаки компрометації, особливо незнайомі облікові записи користувачів, такі як несподіваний вхід "SSH user 2", який дослідники позначили як індикатор, пов'язаний із цим конкретним ланцюгом атак. Якщо ви знайдете докази несанкціонованого доступу, скидання до заводських налаштувань разом із свіжою запатчованою інсталяцією є найбезпечнішим шляхом уперед, а також ротація будь-яких облікових даних, які могли бути розкриті.
Практичні висновки
Власники маршрутизаторів MikroTik повинні розглядати це як заклик до дії, а не як віддалену загрозу. Негайно оновіть RouterOS до запатчованої версії, вимкніть або обмежте доступ SSH із публічного інтернету та перевірте журнали пристрою та облікові записи користувачів на ознаки втручання. Мережеві адміністратори, які керують парками пристроїв MikroTik, повинні надати пріоритет аудиту інтернет-орієнтованих інтерфейсів управління у всьому розгортанні, оскільки один відкритий маршрутизатор може підірвати безпеку інакше добре захищеної мережі. Залишатися актуальним із виправленнями та мінімізувати непотрібний інтернет-доступ залишаються найефективнішими захистами від цієї та майбутніх кампаній експлуатації, орієнтованих на маршрутизатори.




