MikroTik路由器被确认遭积极利用

安全研究人员已确认,针对运行RouterOS的MikroTik路由器的关键漏洞链正在野外被积极利用。该攻击被昵称为MikroTrick,将两个漏洞串联在一起:CVE-2026-67276(SSH身份验证绕过)和CVE-2026-86060(权限提升漏洞,允许攻击者将SSH会话升级为完全管理控制)。这两个漏洞加在一起,使攻击者无需有效凭据即可完全访问易受攻击的路由器。

这并非理论上的风险。报告显示,自9月初以来,利用活动一直在持续进行,研究人员已识别出超过122,500台MikroTik设备将其SSH管理端口直接暴露在互联网上,使其成为自动化扫描和攻击工具可触及的目标。一旦被入侵,路由器会显示出明显的痕迹:攻击者添加了未经授权的“SSH user 2”账户,这是入侵行为的隐蔽但可见的指纹。

MikroTrick攻击链的工作原理

路由器之所以成为有吸引力的目标,正是因为它们位于网络边缘,路由家庭或企业进出流经的每一个数据包。被入侵的路由器不仅暴露设备本身,还可能为攻击者提供立足点,以拦截流量、重定向DNS查询、渗透到内部网络,或将设备纳入僵尸网络,用于大规模攻击,如分布式拒绝服务活动。

MikroTrick攻击链尤其令人担忧,因为它针对的是SSH——管理员依赖该协议正是因为其安全性。通过完全绕过身份验证,然后在会话中提升权限,攻击者跳过了猜测密码或利用弱凭据的常规障碍。任何将SSH暴露在公共互联网上且运行未修补版本的RouterOS设备都是潜在目标。

MikroTik已发布修复这些漏洞的补丁,RouterOS 7.24.2、7.23.5和6.49.21版本已提供修补版本。运行旧版本或未修补版本的管理员在更新之前仍处于暴露状态。

这对隐私的重要性,而不仅仅是网络安全

人们很容易将路由器漏洞视为网络管理员面临的IT问题,但隐私影响远不止于此。路由器是家庭或企业所有互联网流量经过的单一节点。一旦被入侵,攻击者可能观察未加密的流量、操纵DNS将用户重定向到恶意网站,或将设备用作监视和进一步入侵联网设备(如笔记本电脑、智能家居设备和安防摄像头)的跳板。

这种基础设施层面的入侵,反映了威胁环境中看到的更广泛模式:攻击者越来越多地针对人们信任以保障自身安全的工具。正如国家支持的攻击者利用广泛使用软件中的零日漏洞针对特定群体,机会主义者和出于经济动机的攻击者也在大规模利用路由器层面的零日漏洞,目标是任何暴露的设备而非单一目标。MikroTrick攻击活动似乎属于后一类:对任何暴露在互联网上且存在漏洞的设备进行广泛、自动化的利用。

这对你意味着什么

如果你或你的组织使用MikroTik路由器,第一步是检查SSH管理是否暴露在公共互联网上。对于大多数家庭和小型企业设置来说,将SSH开放到更广泛的互联网几乎没有充分的理由;应将其限制在受信任的内部网络中,或仅通过VPN隧道访问。

接下来,确认你的RouterOS版本。如果你运行的不是7.24.2、7.23.5、6.49.21或更高版本,应立即更新,而非可选的。鉴于利用活动已经开始,未修补的设备此刻正被积极攻击,而不仅仅是理论上的风险。

最后,检查设备是否存在被入侵的迹象,特别是陌生用户账户,例如意外的“SSH user 2”登录,研究人员已将其标记为与此特定攻击链相关的指标。如果发现未授权访问的证据,恢复出厂设置并安装全新修补版本是最安全的做法,同时轮换任何可能已暴露的凭据。

可执行的要点

MikroTik路由器用户应将此视为行动号召,而非遥远威胁。立即将RouterOS更新到修补版本,禁用或限制来自公共互联网的SSH访问,并检查设备日志和用户账户是否有篡改迹象。管理大量MikroTik设备的网络管理员应优先审计整个部署中面向互联网的管理接口,因为单个暴露的路由器可能破坏原本受到良好保护的网络安全。及时应用补丁并尽量减少不必要的互联网暴露,仍然是防御此类及未来针对路由器的利用活动的最有效手段。