На 5 септември CERT Polska съобщи, че две от шестте дупки, които е открил в RouterOS, се ползват заедно за пълен контрол над рутери с отворен към интернет SSH. Поправките са обявени на 3 септември, а успешните атаки вървят поне от 2 септември.
- Веригата MikroTrick дава пълен контрол над рутера без вход, ако SSH е достъпен от публична мрежа; CERT Polska не посочва кои две от шестте дупки я съставят.
- Успешните атаки идват от адрес 82.192.72.4 и вървят поне от 2 септември; следа е и потребител с име ops и високи права.
- Поправките са в 7.25beta3, 7.24.2, 7.23.4 и 6.49.21; липсата на маркер Flagged не доказва, че устройството е чисто.
Потребител с име ops и високи права. Ако не помниш да си го създавал в своя MikroTik, не търси забравена настройка. По данни на CERT Polska такъв потребител е следа, която оставят успешните атаки срещу тези рутери.
Полският екип за реагиране при инциденти публикува в събота, 5 септември, че вижда атаки срещу рутери с RouterOS, до които има достъп от интернет. Нападателите съчетават две уязвимости и взимат пълен контрол над устройството, без да минават през вход. Условието е едно: SSH да е отворен към публичната мрежа.
Кои са двете
Тук трябва да сме точни, защото източниците оставят празно място. CERT Polska пише, че веригата е от две дупки, но не казва кои. В доклада описва подробно три: CVE-2026-67276, с която се влиза по SSH с подправен ключ, CVE-2026-86060, при която специално подбрано потребителско име дава пълни администраторски права, и CVE-2026-67277 в услугата за тест на скоростта.
MikroTik пък свързва името MikroTrick с точно тези три номера. Само че третата дупка няма нищо общо със SSH. Към днешна дата нито полският екип, нито производителят е посочил официално двата номера, които атаките ползват. Няма да ги гадаем и ние.
Датата в доклада тежи повече от номерата. Атаките вървят поне от 2 септември, а бюлетинът на MikroTik е от 3-ти. Нападателят е бил вътре, преди да е излязло съобщението за кръпката.
CERT Polska пише и защо бърза. Поправените пакети са публични, а като ги сравнят със старите, общността вече е възстановила част от поправените грешки. И още един знак, че не става дума за дребна грешка: MikroTik за пръв път в историята си е пратил известие до телефоните на потребителите, които имат приложението му.
Флагът
Поправените версии сами преглеждат конфигурацията при стартиране, изключват познатите следи от намеса, пишат критичен запис в журнала и маркират устройството като Flagged. CERT Polska предупреждава, че механизмът хваща само избрани следи.
Редът на работа е от самия доклад. Обновяваш до някоя от поправените версии. В журнала търсиш критичния запис за маркера и редове, в които през SSH се появява потребител -2. После проверяваш за непознати потребители, скриптове, задачи в планировчика, прокси сървъри и тунели.
Не можеш да обновиш днес? Затваряш SSH, уеб интерфейса и сървъра за тест на скоростта за всичко извън доверената мрежа за управление. И от необновения рутер не започваш TLS връзки и не ползваш вградения му SSH клиент. Това стеснява входа, не го затваря.
Намериш ли следа, рутерът вече не е твой. Изолираш го, пазиш журнала и конфигурацията, връщаш го към фабричните настройки и сменяш всички пароли и ключове. Старото резервно копие не го качваш обратно наслепо, защото то идва от вече превзетото устройство.