CERT.LV выявила в Латвии 12 подтверждённых случаев компрометации оборудования MikroTik. Ещё несколько тысяч маршрутизаторов доступны непосредственно из интернета и потенциально уязвимы. Атаки наблюдаются как минимум со 2 сентября.
Для захвата устройства злоумышленники объединяют две уязвимости RouterOS, получившие общее название MikroTrick. Если управление по SSH открыто из интернета, такая цепочка позволяет обойти аутентификацию, повысить привилегии и полностью взять маршрутизатор под контроль.
Обновить — недостаточно
Исправления выпущены для всех основных веток RouterOS. Для стабильной ветки необходимо установить версию 7.24.2 или более новую, для шестой ветки — не ниже 6.49.21. Доступ к SSH, WebFig и другим средствам управления следует разрешать только из доверенной сети или через VPN.
После обновления необходимо проверить журналы и конфигурацию: неизвестных пользователей, скрипты, задания планировщика, прокси и туннели. Один из признаков атаки — появление пользователя "ops"; в журнале также могут встречаться записи "login failure for user -2" и "user added by ssh:-2@".
RouterOS теперь присваивает подозрительному устройству статус "Flagged", однако отсутствие этой отметки не доказывает, что маршрутизатор не был взломан. Если следы компрометации обнаружены, CERT.LV рекомендует изолировать устройство, сохранить журналы и конфигурацию, а затем сбросить его и настроить заново. Восстанавливать полную резервную копию с потенциально заражённого роутера нельзя.
«Важнейшая рекомендация остаётся прежней: немедленно обновить RouterOS и проверить устройство на наличие неизвестных учётных записей, скриптов и других изменений», — предупреждает CERT.LV.»
Пользователям оборудования, которым управляет оператор, достаточно уточнить, установлено ли обновление. CERT.LV отдельно указывает, что устройства клиентов Tet и LMT, вероятнее всего, обновят сами провайдеры.
P. S. Любви к чужим устройствам, как выясняется, покорны все производители и все возрасты. Cisco одновременно закрыла критическую уязвимость Secure Email Gateway: специально подготовленному письму достаточно пройти через корпоративный шлюз, чтобы злоумышленник смог получить права "root" без участия получателя. Обходного решения нет — локальные устройства необходимо обновить до 15.5.5-014, 16.0.4-302 либо, предпочтительно, 16.5.0-780. Облачные шлюзы Cisco компания уже обновила.
#новости #Латвия #MikroTik #Cisco #кибербезопасность
@digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10547