Ataki na routery MikroTik RouterOS: aktywnie wykorzystywany łańcuch luk umożliwia przejęcie urządzeń - Security Bez Tabu

Ataki na routery MikroTik RouterOS: aktywnie wykorzystywany łańcuch luk umożliwia przejęcie urządzeń

Cybersecurity news

Wprowadzenie do problemu / definicja

Routery brzegowe stanowią jeden z najważniejszych elementów infrastruktury sieciowej, ponieważ odpowiadają za komunikację pomiędzy siecią lokalną a internetem. Gdy w takim urządzeniu pojawiają się krytyczne podatności, skutki mogą wykraczać daleko poza pojedynczy host i objąć cały ruch przechodzący przez organizację. Najnowsze doniesienia dotyczące MikroTik RouterOS pokazują, że podatna usługa administracyjna wystawiona do internetu może otworzyć drogę do pełnego przejęcia routera.

W analizowanym przypadku chodzi o aktywnie wykorzystywany łańcuch luk bezpieczeństwa, który umożliwia obejście uwierzytelniania w SSH, a następnie eskalację uprawnień do poziomu administracyjnego. Oznacza to, że atakujący może przejąć kontrolę nad urządzeniem bez legalnego dostępu i wykorzystać je do dalszych działań w sieci ofiary.

W skrócie

Badacze bezpieczeństwa ujawnili nowy łańcuch podatności w MikroTik RouterOS, nazwany „MikroTrick”, który jest już wykorzystywany w realnych atakach. Główne zagrożenie dotyczy urządzeń z publicznie dostępną usługą SSH, gdzie możliwe jest najpierw obejście procesu logowania, a następnie uzyskanie pełnych uprawnień administracyjnych.

  • Pierwsza luka pozwala ominąć uwierzytelnianie SSH.
  • Druga umożliwia eskalację uprawnień do poziomu administratora.
  • Trzeci problem dotyczy usługi bandwidth-test i może prowadzić do wycieku pamięci lub restartu urządzenia.
  • Producent opublikował poprawki dla kilku gałęzi RouterOS.
  • Ataki są obserwowane aktywnie, dlatego ryzyko ma charakter pilny i operacyjny.

Kontekst / historia

Incydent dotyczy łańcucha exploitów określanego jako „MikroTrick”, opisanego przez badaczy, którzy zaobserwowali rzeczywiste próby ataków na urządzenia MikroTik dostępne z internetu. W praktyce oznacza to, że nie mamy do czynienia wyłącznie z teoretycznym scenariuszem, lecz z zagrożeniem już wykorzystywanym przeciwko rzeczywistym celom.

Znaczenie problemu zwiększa skala wykorzystania urządzeń MikroTik. Routery tej marki są powszechnie stosowane w małych i średnich firmach, u lokalnych operatorów, a także w środowiskach domowych oraz przemysłowych. Każda organizacja, która dopuściła zdalny dostęp administracyjny do RouterOS bez odpowiednich ograniczeń, może znaleźć się w grupie podwyższonego ryzyka.

Producent udostępnił poprawki bezpieczeństwa dla wybranych wersji RouterOS, potwierdzając tym samym wagę problemu. To ważny sygnał dla administratorów, że odkładanie aktualizacji może bezpośrednio zwiększać podatność infrastruktury na przejęcie.

Analiza techniczna

Pierwsza z opisanych podatności, CVE-2026-67276, dotyczy obejścia uwierzytelniania SSH związanego z niepełną walidacją publicznych kluczy RSA. Błąd pozwala przygotować taki klucz, który zostanie zaakceptowany przez system mimo braku prawidłowego klucza prywatnego. Jeśli atakujący zna nazwę użytkownika i publiczny moduł jego klucza, może uzyskać nieautoryzowany dostęp do sesji SSH.

Druga luka, CVE-2026-86060, odpowiada za eskalację uprawnień po zestawieniu sesji SSH. Problem wynika z nieprawidłowej obsługi specjalnie spreparowanych nazw użytkowników, co umożliwia manipulację kontekstem sesji i przejście na poziom pełnych uprawnień administracyjnych. Połączenie obu błędów tworzy skuteczny i bardzo niebezpieczny łańcuch ataku: od ominięcia logowania do całkowitego przejęcia urządzenia.

Dodatkowo opisano trzecią podatność, CVE-2026-67277, związaną z usługą bandwidth-test. Luka nie wymaga uwierzytelnienia i może zostać wykorzystana do wycieku fragmentów pamięci jądra lub do zdalnego wywołania awarii bądź restartu routera. Choć nie jest głównym elementem łańcucha przejęcia, znacząco podnosi ryzyko operacyjne i może wspierać działania rozpoznawcze albo zakłócające.

W poprawionych wydaniach RouterOS producent wdrożył również mechanizm wykrywania oznak kompromitacji podczas uruchamiania urządzenia. Rozwiązanie to ma identyfikować znane ślady nieautoryzowanych zmian, wyłączać podejrzane wpisy i generować ostrzeżenia. Nie należy jednak traktować tego jako pełnej gwarancji bezpieczeństwa, ponieważ brak alertu nie wyklucza wcześniejszego naruszenia.

Do istotnych wskaźników kompromitacji zaliczono między innymi nietypowe wpisy logowania użytkownika „-2” przez SSH, tworzenie kont z nietypowych sesji SSH oraz obecność uprzywilejowanego użytkownika typu „ops”. Takie artefakty mogą stanowić ważny materiał dla zespołów SOC, administratorów sieci i analityków reagowania na incydenty.

Konsekwencje / ryzyko

Skuteczne wykorzystanie tego łańcucha podatności oznacza pełne przejęcie routera. Atakujący może zmienić konfigurację sieci, modyfikować reguły zapory, przekierowywać ruch, podsłuchiwać komunikację, dodawać nowe konta administracyjne oraz utrzymywać trwały dostęp do urządzenia.

W praktyce ryzyko nie ogranicza się wyłącznie do samego routera. Przejęte urządzenie brzegowe może zostać wykorzystane jako punkt pośredni do dalszych ataków wewnątrz organizacji, do manipulowania ruchem DNS i NAT albo jako element szerszej infrastruktury wykorzystywanej w kampaniach przestępczych. To szczególnie niebezpieczne, ponieważ skutki mogą objąć całą komunikację przechodzącą przez sieć.

Największe zagrożenie dotyczy środowisk, w których SSH oraz inne usługi administracyjne są dostępne bezpośrednio z internetu. W połączeniu z aktywną eksploatacją i szerokim wykorzystaniem MikroTik w sieciach produkcyjnych oznacza to konieczność natychmiastowej weryfikacji ekspozycji i stanu bezpieczeństwa urządzeń.

Rekomendacje

Najważniejszym krokiem jest niezwłoczna aktualizacja RouterOS do wersji zawierających poprawki bezpieczeństwa. Organizacje powinny sprawdzić wszystkie urządzenia MikroTik pod kątem wersji systemu, konfiguracji usług administracyjnych oraz obecności śladów potencjalnej kompromitacji.

Jeżeli aktualizacja nie może zostać wdrożona od razu, należy pilnie ograniczyć publiczny dostęp do usług SSH, WWW, WWW-SSL oraz bandwidth-test. Dostęp administracyjny powinien być realizowany wyłącznie przez zaufane kanały, najlepiej z wykorzystaniem VPN oraz restrykcyjnych list kontroli dostępu dopuszczających tylko określone adresy źródłowe.

  • Przeanalizować logi pod kątem nietypowych prób logowania przez SSH.
  • Zweryfikować listę kont użytkowników i poziomy ich uprawnień.
  • Sprawdzić integralność konfiguracji routera.
  • Skontrolować reguły NAT, firewall, DNS i routingu.
  • Wdrożyć dodatkowe reguły detekcyjne w SIEM oraz IDS/IPS.

W przypadku podejrzenia przejęcia urządzenia zalecane jest jego odizolowanie, zabezpieczenie logów i kopii konfiguracji, a następnie przywrócenie ustawień fabrycznych i odbudowa konfiguracji z zaufanego źródła. Należy również zrotować hasła, klucze SSH, dane uwierzytelniające oraz inne sekrety, które mogły być przechowywane lub używane przez router.

Długoterminowo warto ograniczać powierzchnię ataku poprzez wyłączanie nieużywanych usług, segmentację sieci zarządzającej, regularne audyty konfiguracji oraz traktowanie infrastruktury brzegowej jako zasobu krytycznego podlegającego stałemu monitoringowi.

Podsumowanie

Łańcuch podatności w MikroTik RouterOS pokazuje, jak niebezpieczne mogą być błędy w mechanizmach uwierzytelniania i autoryzacji usług administracyjnych. Połączenie obejścia logowania SSH z eskalacją uprawnień tworzy scenariusz szybkiego i skutecznego przejęcia routera, a aktywna eksploatacja dodatkowo podnosi priorytet działań obronnych.

Dla administratorów kluczowe są obecnie trzy działania: pilne wdrożenie poprawek, ograniczenie ekspozycji usług do internetu oraz dokładne sprawdzenie, czy urządzenia nie noszą śladów wcześniejszej kompromitacji. W przypadku infrastruktury sieciowej opóźnienie reakcji może oznaczać zagrożenie dla całej organizacji, a nie tylko pojedynczego urządzenia.

Źródła

  1. Hackers exploit new MikroTik RouterOS flaws to hijack routers — https://www.bleepingcomputer.com/news/security/hackers-exploit-new-mikrotik-routeros-flaws-to-hijack-routers/
  2. CERT Polska advisory on MikroTrick — https://cert.pl/en/posts/2026/09/mikrotrick/
  3. MikroTik changelog / fixed RouterOS releases — https://mikrotik.com/download/changelogs/
  4. MikroTik RouterOS documentation — compromise detection details — https://manual.mikrotik.com/
  5. The Shadowserver Foundation — internet-exposed MikroTik SSH telemetry — https://x.com/Shadowserver/status/