CERT Polska повідомила про активні атаки, у яких зловмисники поєднують дві вразливості MikroTik RouterOS. Кампанія отримала назву MikroTrick. Найвищий ризик мають вразливі роутери, чий SSH доступний із публічного інтернету: ланцюжок дає змогу обійти звичайну автентифікацію та отримати повний адміністративний контроль. Спочатку оновіть RouterOS і закрийте або обмежте SSH, а потім перевірте, чи не змінювали пристрій раніше.
Це не означає, що зламано кожен роутер MikroTik. Типова конфігурація RouterOS блокує небажаний доступ до керування з інтернету. Тому насамперед ідеться про пристрої, де адміністратор сам відкрив SSH або зробив його доступним іншим способом. Проте успішне оновлення не доводить, що попередній стан був чистим.
Які версії RouterOS потрібно оновити?
CERT Polska називає вразливі діапазони та перші версії з виправленням. Після RouterOS 7.23.4 компанія MikroTik випустила 7.23.5 через регресію IPv6, тому користувачам long-term каналу варто встановити актуальну версію 7.23.5, а не зупинятися на 7.23.4.
| Встановлена гілка | Мінімальна практична дія |
|---|---|
| RouterOS 7.24–7.24.1 | Оновити до 7.24.2 або новішої |
| RouterOS 7.0.0–7.23.3 | Оновити до актуальної long-term версії 7.23.5 або новішої |
| RouterOS 6.0.0–6.49.20 | Оновити до 6.49.21 або новішої |
| Тестові версії до 7.25beta3 | Оновити до 7.25beta3 або новішої |
Якщо старе обладнання вже не підтримує безпечну версію, приберіть його з ролі публічно доступного шлюзу та заплануйте заміну. Відсутність попередження не робить застарілу гілку безпечною.
Як працює ланцюжок MikroTrick
Атака поєднує CVE-2026-67276 — слабкість автентифікації під час обробки відкритих RSA-ключів — із CVE-2026-86060, помилкою керування привілеями автентифікованої сесії. За даними CERT Polska, разом ці проблеми вже використовували для отримання повного контролю без чинного логіна на доступних з інтернету пристроях. Навмисно не наводимо підготовлені вхідні дані або кроки відтворення.
Окрема вразливість CVE-2026-67277 стосується служби bandwidth-test: вона може розкрити фрагменти пам’яті або спричинити відмову в обслуговуванні. Її виправили в тих самих лінійках версій, але підтверджені атаки із захопленням роутера пов’язані з першими двома проблемами.
Повний контроль над роутером небезпечний, бо він є межею довіри для всієї мережі. Зловмисник може змінити облікові записи, правила фаєрвола, скрипти, завдання, DNS, проксі або тунелі. Це перелік того, що адміністратору слід перевірити, а не твердження, що кожен атакований пристрій використали в усі ці способи.
Окремо перевірте доступність і ознаки злому
| Що ви виявили | Що це означає |
|---|---|
| SSH ніколи не був публічним, а фаєрвол лишався типовим | Безпосередній ризик нижчий, але виправлена версія все одно потрібна |
| SSH був публічним під час роботи вразливої версії | Вважайте пристрій доступним для атаки та збережіть логи й конфігурацію |
Flagged: yes, невідомий привілейований користувач або незрозумілі зміни | Розглядайте роутер як потенційно зламаний; одного оновлення недостатньо |
| Після оновлення немає очевидного попередження | Це не доказ чистого стану, адже RouterOS позначає лише вибрані підозрілі зміни |
Серед індикаторів із рекомендації CERT — критичний запис про помилку входу через SSH зі значенням -2, подія додавання користувача з таким маркером SSH-сесії та неочікуваний привілейований акаунт ops. Також перевірте користувачів, ключі, скрипти, завдання, SOCKS/HTTP-проксі, правила фаєрвола, DNS і тунелі. Не видаляйте дані до того, як зафіксуєте їх.
Що робити адміністраторам RouterOS
- Зафіксуйте поточний стан. Збережіть логи та експорт конфігурації в захищеному місці. Запишіть версію та перевірте, чи був SSH доступний з інтернету.
- Встановіть актуальну виправлену версію. Завантажуйте пакет із MikroTik і після перезапуску перевірте фактичну версію.
- Приберіть зайву доступність. Вимкніть публічний SSH, обмежте його довіреними IP-адресами або дозволяйте адміністрування лише через VPN. Перегляньте й інші служби керування.
- Перевірте пристрій. Подивіться стан Flagged командою
/system/device-mode/print, а також акаунти, ключі, скрипти, завдання, проксі, тунелі, DNS і фаєрвол. - Якщо є індикатори — відновлюйте рішуче. Ізолюйте роутер, збережіть докази, виконайте скидання до заводських налаштувань і зберіть конфігурацію вручну за перевіреним планом. Не відновлюйте весь старий конфіг без перевірки.
- Змініть секрети з чистого пристрою. Замініть паролі і SSH-ключі RouterOS, а також VPN, Wi-Fi, адміністративні й службові облікові дані, що зберігалися на роутері або проходили через нього.
Схожий ризик перетворення мережевого обладнання на чужу інфраструктуру показує операція ФБР проти роутерного ботнета QTFY. Але знешкодження чужої інфраструктури або оновлення прошивки не замінює перевірку конкретного пристрою.
Оновіть, але не зупиняйтеся на цьому
Короткий висновок: MikroTik із публічно доступним SSH і вразливою версією RouterOS потребує негайної уваги. Оновлення закриває відомий шлях атаки. Перевірка доступності показує, чи міг цей шлях працювати. Аудит конфігурації та логів допомагає вирішити, чи потрібні повне відновлення і заміна секретів. Це три різні питання, і лише перше з них не гарантує чистого стану.
