MikroTrick у RouterOS: оновіть і перевірте роутер

MikroTrick поєднує дві вразливості RouterOS проти роутерів із публічним SSH. Які версії оновити, що перевірити та як відновитися.

Ілюстрація в стилі Баухаус: відкриті двері в пристрої RouterOS і стрілка віддаленого доступу.

CERT Polska повідомила про активні атаки, у яких зловмисники поєднують дві вразливості MikroTik RouterOS. Кампанія отримала назву MikroTrick. Найвищий ризик мають вразливі роутери, чий SSH доступний із публічного інтернету: ланцюжок дає змогу обійти звичайну автентифікацію та отримати повний адміністративний контроль. Спочатку оновіть RouterOS і закрийте або обмежте SSH, а потім перевірте, чи не змінювали пристрій раніше.

Це не означає, що зламано кожен роутер MikroTik. Типова конфігурація RouterOS блокує небажаний доступ до керування з інтернету. Тому насамперед ідеться про пристрої, де адміністратор сам відкрив SSH або зробив його доступним іншим способом. Проте успішне оновлення не доводить, що попередній стан був чистим.

Які версії RouterOS потрібно оновити?

CERT Polska називає вразливі діапазони та перші версії з виправленням. Після RouterOS 7.23.4 компанія MikroTik випустила 7.23.5 через регресію IPv6, тому користувачам long-term каналу варто встановити актуальну версію 7.23.5, а не зупинятися на 7.23.4.

Встановлена гілкаМінімальна практична дія
RouterOS 7.24–7.24.1Оновити до 7.24.2 або новішої
RouterOS 7.0.0–7.23.3Оновити до актуальної long-term версії 7.23.5 або новішої
RouterOS 6.0.0–6.49.20Оновити до 6.49.21 або новішої
Тестові версії до 7.25beta3Оновити до 7.25beta3 або новішої

Якщо старе обладнання вже не підтримує безпечну версію, приберіть його з ролі публічно доступного шлюзу та заплануйте заміну. Відсутність попередження не робить застарілу гілку безпечною.

Як працює ланцюжок MikroTrick

Атака поєднує CVE-2026-67276 — слабкість автентифікації під час обробки відкритих RSA-ключів — із CVE-2026-86060, помилкою керування привілеями автентифікованої сесії. За даними CERT Polska, разом ці проблеми вже використовували для отримання повного контролю без чинного логіна на доступних з інтернету пристроях. Навмисно не наводимо підготовлені вхідні дані або кроки відтворення.

Окрема вразливість CVE-2026-67277 стосується служби bandwidth-test: вона може розкрити фрагменти пам’яті або спричинити відмову в обслуговуванні. Її виправили в тих самих лінійках версій, але підтверджені атаки із захопленням роутера пов’язані з першими двома проблемами.

Повний контроль над роутером небезпечний, бо він є межею довіри для всієї мережі. Зловмисник може змінити облікові записи, правила фаєрвола, скрипти, завдання, DNS, проксі або тунелі. Це перелік того, що адміністратору слід перевірити, а не твердження, що кожен атакований пристрій використали в усі ці способи.

Окремо перевірте доступність і ознаки злому

Що ви виявилиЩо це означає
SSH ніколи не був публічним, а фаєрвол лишався типовимБезпосередній ризик нижчий, але виправлена версія все одно потрібна
SSH був публічним під час роботи вразливої версіїВважайте пристрій доступним для атаки та збережіть логи й конфігурацію
Flagged: yes, невідомий привілейований користувач або незрозумілі зміниРозглядайте роутер як потенційно зламаний; одного оновлення недостатньо
Після оновлення немає очевидного попередженняЦе не доказ чистого стану, адже RouterOS позначає лише вибрані підозрілі зміни

Серед індикаторів із рекомендації CERT — критичний запис про помилку входу через SSH зі значенням -2, подія додавання користувача з таким маркером SSH-сесії та неочікуваний привілейований акаунт ops. Також перевірте користувачів, ключі, скрипти, завдання, SOCKS/HTTP-проксі, правила фаєрвола, DNS і тунелі. Не видаляйте дані до того, як зафіксуєте їх.

Що робити адміністраторам RouterOS

  1. Зафіксуйте поточний стан. Збережіть логи та експорт конфігурації в захищеному місці. Запишіть версію та перевірте, чи був SSH доступний з інтернету.
  2. Встановіть актуальну виправлену версію. Завантажуйте пакет із MikroTik і після перезапуску перевірте фактичну версію.
  3. Приберіть зайву доступність. Вимкніть публічний SSH, обмежте його довіреними IP-адресами або дозволяйте адміністрування лише через VPN. Перегляньте й інші служби керування.
  4. Перевірте пристрій. Подивіться стан Flagged командою /system/device-mode/print, а також акаунти, ключі, скрипти, завдання, проксі, тунелі, DNS і фаєрвол.
  5. Якщо є індикатори — відновлюйте рішуче. Ізолюйте роутер, збережіть докази, виконайте скидання до заводських налаштувань і зберіть конфігурацію вручну за перевіреним планом. Не відновлюйте весь старий конфіг без перевірки.
  6. Змініть секрети з чистого пристрою. Замініть паролі і SSH-ключі RouterOS, а також VPN, Wi-Fi, адміністративні й службові облікові дані, що зберігалися на роутері або проходили через нього.

Схожий ризик перетворення мережевого обладнання на чужу інфраструктуру показує операція ФБР проти роутерного ботнета QTFY. Але знешкодження чужої інфраструктури або оновлення прошивки не замінює перевірку конкретного пристрою.

Оновіть, але не зупиняйтеся на цьому

Короткий висновок: MikroTik із публічно доступним SSH і вразливою версією RouterOS потребує негайної уваги. Оновлення закриває відомий шлях атаки. Перевірка доступності показує, чи міг цей шлях працювати. Аудит конфігурації та логів допомагає вирішити, чи потрібні повне відновлення і заміна секретів. Це три різні питання, і лише перше з них не гарантує чистого стану.

Джерела

  1. CERT Polska: активна експлуатація вразливостей RouterOS
  2. CERT Polska: технічний аналіз MikroTrick
  3. MikroTik: бюлетень безпеки за вересень 2026 року
  4. MikroTik: журнал змін RouterOS

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.