Владельцам маршрутизаторов MikroTik необходимо немедленно обновить RouterOS и проверить конфигурацию устройства. CERT Polska подтвердила реальные атаки на маршрутизаторы, у которых SSH доступен из интернета: цепочка уязвимостей MikroTrick позволяет войти без нормальной аутентификации и получить полные административные права.
Атаки наблюдаются как минимум со 2 сентября. Исправления выпущены в RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25 beta 3. Если маршрутизатор уже успели захватить, установка обновления остановит повторную эксплуатацию уязвимости, но не удалит созданные злоумышленником учётные записи, скрипты, прокси-серверы или туннели. Поэтому простого нажатия кнопки обновления недостаточно.
Кому угрожает MikroTrick
Для подтверждённого сценария атаки SSH-служба маршрутизатора должна быть доступна из публичной сети. Стандартная конфигурация MikroTik блокирует входящие подключения к SSH со стороны интернета, поэтому обычные домашние устройства без изменённых правил находятся в меньшей опасности.
Однако условие «SSH открыт» вполне реально для корпоративных сетей, провайдерского оборудования и маршрутизаторов, которые администраторы обслуживают удалённо. Сам производитель теперь рекомендует вообще не публиковать интерфейсы управления в интернете, а подключаться к ним через WireGuard или другую защищённую частную сеть.
«Убедитесь, что SSH не открыт для недоверенных сетей», — предупреждает MikroTik.
Ограничение SSH только доверенными адресами снижает риск, но не заменяет обновление: среди найденных ошибок есть уязвимости не только в SSH, но и в WebFig, bandwidth-test и проверке TLS-сертификатов.
Шесть ошибок в RouterOS
CERT Polska обнаружила и согласовала раскрытие шести уязвимостей, затрагивающих RouterOS 6.x и 7.x:
CVE-2026-67276, CVSS 9,2 — RouterOS сравнивала не весь открытый RSA-ключ пользователя. Система проверяла тип ключа и модуль, но пропускала экспоненту. Зная имя пользователя и модуль разрешённого ключа, атакующий мог сформировать другой ключ и пройти SSH-аутентификацию без соответствующего закрытого ключа.
CVE-2026-86060, CVSS 9,2 — специально сформированное имя пользователя позволяло изменить маску политик безопасности SSH-сеанса. В результате атакующий получал полные административные права RouterOS.
CVE-2026-67279 — после инициированной клиентом повторной генерации ключей SSH-сервер мог перейти к обработке команд, хотя пользователь ещё не прошёл аутентификацию. Это позволяло создавать, перезаписывать и собирать из фрагментов файлы в управляемом RouterOS файловом пространстве.
CVE-2026-67277, CVSS 8,8 — служба bandwidth-test принимала связанное соединение до завершения аутентификации основного сеанса. Ошибки обработки размера пакета позволяли читать неинициализированные данные памяти ядра или удалённо перезагружать маршрутизатор.
CVE-2026-67278 — RouterOS принимала некорректные подписи RSA/PKCS#1 v1.5 при проверке сертификатов X.509. Злоумышленник, способный перехватить или перенаправить исходящее TLS-соединение маршрутизатора, мог подделать доверенный сертификат и выдать свой сервер за легитимный.
CVE-2026-67281 — WebFig содержал ошибку чтения файлов без аутентификации. При определённых условиях атакующий мог выйти за пределы каталога WebFig и получить принадлежащие системе файлы, включая хранилища конфигурации и учётных данных.
Под названием MikroTrick CERT Polska описывает используемую в реальных атаках комбинацию SSH-ошибок. Полный код эксплуатации исследователи намеренно не публикуют, однако исправленные пакеты уже доступны, а сравнение версий позволяет сторонним специалистам восстанавливать техническую механику атаки. Поэтому окно для спокойного планового обновления фактически закрылось.
Как проверить маршрутизатор
После установки исправленной версии RouterOS анализирует конфигурацию при запуске. Если обнаружены известные подозрительные изменения, система отключает распознанные записи, создаёт критическое сообщение в журнале и переводит устройство в состояние flagged.
Проверить его можно командой:
/system/device-mode/print
Значение flagged: yes следует считать признаком возможного захвата устройства. При этом flagged: no не означает, что маршрутизатор гарантированно чист: механизм ищет только известные MikroTik признаки и не способен доказать отсутствие других изменений.
«Отсутствие маркера не исключает более раннего взлома», — подчёркивает CERT Polska.
В подтверждённых атаках злоумышленники создавали привилегированного пользователя ops. В журнале могли появляться записи следующего вида:
login failure for user -2 from <ip> via ssh
user <name> added by ssh:-2@<ip>
Успешные атаки с созданием учётной записи ops связываются с адресом 82.192.72.4; попытки эксплуатации также поступали с 103.102.31.18. Блокировка этих адресов полезна как временная мера, но проблему не решает: инфраструктуру атаки можно сменить за несколько минут.
После обновления необходимо проверить:
список пользователей и назначенные им права;
— неизвестные скрипты и задания планировщика;
— настройки SOCKS- и HTTP-прокси;
— VPN-клиенты, туннельные интерфейсы и правила переадресации;
— файлы, появление которых администратор не может объяснить;
— изменения DNS, межсетевого экрана и маршрутизации;
— журнал событий, включая SSH-входы и создание пользователей;
— доступность SSH, WWW, WWW-SSL и bandwidth-test со стороны интернета.
Что делать при обнаружении следов
Если устройство получило статус flagged, в нём появился пользователь ops, неизвестный скрипт или необъяснимое изменение конфигурации, маршрутизатор следует считать скомпрометированным. Его необходимо изолировать от сети, предварительно сохранить журналы и экспорт конфигурации для расследования и сообщить об инциденте соответствующей команде реагирования.
После фиксации доказательств CERT Polska рекомендует сбросить устройство к заводским настройкам и настроить заново на основании проверенной конфигурации. Восстанавливать полную резервную копию подозрительного маршрутизатора нельзя: вместе с рабочими параметрами в неё могут попасть созданные атакующим пользователи, скрипты и правила.
Необходимо заменить административные пароли, SSH-ключи, сертификаты, ключи VPN, секреты RADIUS и другие данные, к которым захваченный маршрутизатор мог получить доступ. Удалять статус flagged до завершения проверки также не следует.
Если обновление невозможно установить немедленно, MikroTik и CERT Polska советуют временно закрыть SSH, WWW, WWW-SSL и bandwidth-test для всех сетей, кроме доверенного административного сегмента. На незащищённом RouterOS также не следует запускать встроенные SSH-клиенты и устанавливать исходящие TLS-соединения с недоверенными узлами. Это только сокращает поверхность атаки и не заменяет исправление.
Уязвимости помог обнаружить искусственный интеллект
Исследование проводилось с использованием моделей GPT-5.5-cyber и GPT-5.6-sol в агентной лаборатории CERT Polska. Система автоматизировала создание и восстановление виртуальных машин, сравнение версий RouterOS, анализ протоколов, RFC и двоичного кода, а также подготовку проверочных сценариев.
Особенно результативным оказался разбор протоколов как конечных автоматов: система проверяла, что происходит, если отдельная стадия аутентификации пропущена, повторена или выполнена в неправильном порядке. Именно такие нарушения последовательности обнаружены в SSH и bandwidth-test.
Однако это не история о найденной одним запросом уязвимости. Каждая гипотеза проверялась на реальной RouterOS, повторялась на чистой машине и сопровождалась отрицательными контрольными тестами. Больше всего человеческой работы потребовали подготовка безопасной лаборатории, выбор направлений поиска, исключение ложных результатов и оценка реального воздействия.
По данным CERT Polska, MikroTik впервые разослала предупреждение об обновлении через своё мобильное приложение. Для латвийского производителя это чрезвычайно серьёзный инцидент: уязвимости затрагивают не отдельную модель, а операционную систему, на которой работает широкий диапазон домашних, корпоративных и провайдерских устройств.
#новости #безопасность #уязвимости #сети #MikroTik #RouterOS #ИИ
@digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10410