Xác Nhận Khai Thác Tích Cực Các Bộ Định Tuyến MikroTik
Các nhà nghiên cứu bảo mật đã xác nhận việc khai thác tích cực ngoài thực tế một chuỗi lỗ hổng nghiêm trọng ảnh hưởng đến các bộ định tuyến MikroTik chạy RouterOS. Cuộc tấn công, có biệt danh là MikroTrick, kết hợp hai lỗ hổng: CVE-2026-67276, lỗ hổng vượt qua xác thực SSH, và CVE-2026-86060, lỗ hổng leo thang đặc quyền cho phép kẻ tấn công nâng phiên SSH lên toàn quyền kiểm soát quản trị. Kết hợp lại, hai lỗ hổng này cho phép kẻ tấn công giành toàn quyền truy cập vào bộ định tuyến dễ bị tấn công mà không cần thông tin xác thực hợp lệ.
Đây không phải là rủi ro lý thuyết. Các báo cáo cho thấy việc khai thác đã diễn ra từ đầu tháng 9, và các nhà nghiên cứu đã xác định hơn 122.500 thiết bị MikroTik để lộ cổng quản trị SSH trực tiếp ra internet, khiến chúng trở thành mục tiêu có thể tiếp cận cho các công cụ quét và tấn công tự động. Khi bị xâm nhập, các bộ định tuyến có thể hiển thị một dấu hiệu đặc trưng: tài khoản "SSH user 2" trái phép do kẻ tấn công thêm vào, một dấu vân tay thầm lặng nhưng dễ thấy của vụ xâm nhập.
Cách Chuỗi Tấn Công MikroTrick Hoạt Động
Các bộ định tuyến là mục tiêu hấp dẫn chính vì chúng nằm ở biên của mạng, định tuyến mọi gói dữ liệu lưu chuyển ra vào một ngôi nhà hoặc doanh nghiệp. Một bộ định tuyến bị xâm nhập không chỉ làm lộ thiết bị đó; nó có thể cho kẻ tấn công một bàn đạp để chặn lưu lượng, chuyển hướng truy vấn DNS, xâm nhập vào các mạng nội bộ, hoặc đưa thiết bị vào một mạng botnet cho các cuộc tấn công lớn hơn như chiến dịch từ chối dịch vụ phân tán.
Chuỗi tấn công MikroTrick đặc biệt đáng lo ngại vì nó nhắm vào SSH, một giao thức mà các quản trị viên tin cậy chính vì nó được cho là an toàn. Bằng cách vượt qua hoàn toàn xác thực và sau đó leo thang đặc quyền trong phiên, kẻ tấn công bỏ qua trở ngại thông thường là đoán mật khẩu hoặc khai thác thông tin xác thực yếu. Bất kỳ thiết bị RouterOS nào có SSH tiếp xúc với internet công cộng và chạy phiên bản chưa vá là mục tiêu tiềm năng.
MikroTik đã phát hành các bản sửa lỗi cho những lỗ hổng này, với các phiên bản đã vá có sẵn cho RouterOS 7.24.2, 7.23.5 và 6.49.21. Các quản trị viên chạy các bản dựng cũ hơn hoặc chưa vá vẫn bị lộ cho đến khi họ cập nhật.
Tại Sao Điều Này Quan Trọng Với Quyền Riêng Tư, Không Chỉ An Ninh Mạng
Thật dễ nghĩ rằng lỗ hổng bộ định tuyến là vấn đề CNTT dành cho quản trị viên mạng, nhưng các tác động đến quyền riêng tư còn lan xa hơn nhiều. Bộ định tuyến là điểm duy nhất mà qua đó mọi lưu lượng internet của một hộ gia đình hoặc doanh nghiệp đi qua. Khi nó bị xâm nhập, kẻ tấn công có thể quan sát lưu lượng không được mã hóa, thao túng DNS để chuyển hướng người dùng đến các trang web độc hại, hoặc sử dụng thiết bị như một bàn đạp cho hoạt động giám sát và xâm nhập sâu hơn vào các thiết bị kết nối như máy tính xách tay, thiết bị nhà thông minh và camera an ninh.
Loại xâm nhập ở cấp độ hạ tầng này phản ánh một xu hướng rộng hơn được thấy trên bối cảnh mối đe dọa, nơi kẻ tấn công ngày càng nhắm vào các công cụ mà con người tin tưởng để giữ an toàn. Cũng giống như các tác nhân do nhà nước bảo trợ đã khai thác lỗ hổng zero-day trong phần mềm được sử dụng rộng rãi để nhắm vào các nhóm cụ thể, các kẻ tấn công cơ hội và vì động cơ tài chính đang khai thác zero-day ở cấp bộ định tuyến trên quy mô lớn, nhắm vào bất kỳ thiết bị lộ ra nào thay vì một mục tiêu duy nhất. Chiến dịch MikroTrick dường như thuộc loại thứ hai này: khai thác tự động, rộng rãi nhắm vào bất kỳ thiết bị kết nối internet nào còn dễ bị tấn công.
Điều Này Nghĩa Là Gì Cho Bạn
Nếu bạn hoặc tổ chức của bạn sử dụng bộ định tuyến MikroTik, bước đầu tiên là kiểm tra xem SSH quản trị có bị lộ ra internet công cộng hay không. Đối với hầu hết các thiết lập gia đình và doanh nghiệp nhỏ, hiếm có lý do chính đáng để để SSH mở ra internet rộng lớn; nó nên được giới hạn trong các mạng nội bộ đáng tin cậy hoặc chỉ truy cập qua một đường hầm VPN.
Tiếp theo, xác nhận phiên bản RouterOS của bạn. Nếu bạn không chạy 7.24.2, 7.23.5, 6.49.21 hoặc mới hơn, việc cập nhật nên được coi là khẩn cấp, không phải là tùy chọn. Vì việc khai thác đã đang diễn ra, các thiết bị chưa vá đang bị nhắm đến một cách tích cực ngay bây giờ, không chỉ là rủi ro lý thuyết.
Cuối cùng, kiểm tra thiết bị của bạn để tìm dấu hiệu xâm nhập, đặc biệt là các tài khoản người dùng không quen thuộc như đăng nhập "SSH user 2" bất ngờ, mà các nhà nghiên cứu đã xác định là một chỉ báo liên quan đến chuỗi tấn công cụ thể này. Nếu bạn tìm thấy bằng chứng truy cập trái phép, việc khôi phục cài đặt gốc kết hợp với cài đặt lại mới và đã vá là cách an toàn nhất, cùng với việc xoay vòng mọi thông tin xác thực có thể đã bị lộ.
Các Bước Hành Động Cụ Thể
Chủ sở hữu bộ định tuyến MikroTik nên coi đây là lời kêu gọi hành động thay vì một mối đe dọa xa xôi. Cập nhật RouterOS lên phiên bản đã vá ngay lập tức, vô hiệu hóa hoặc giới hạn truy cập SSH từ internet công cộng, và kiểm tra nhật ký thiết bị cùng tài khoản người dùng để tìm dấu hiệu can thiệp. Quản trị viên mạng quản lý nhiều thiết bị MikroTik nên ưu tiên kiểm toán các giao diện quản trị tiếp xúc internet trên toàn bộ hệ thống triển khai của họ, vì một bộ định tuyến bị lộ duy nhất có thể phá hoại an ninh của một mạng vốn được bảo vệ tốt. Theo kịp các bản vá và giảm thiểu việc tiếp xúc internet không cần thiết vẫn là các biện pháp phòng thủ hiệu quả nhất chống lại các chiến dịch khai thác nhắm vào bộ định tuyến này và trong tương lai.




