
Wprowadzenie do problemu / definicja
Routery MikroTik z publicznie dostępną usługą SSH znalazły się na celowniku aktywnej kampanii ataków wykorzystującej łańcuch podatności określany jako MikroTrick. Zagrożenie dotyczy systemu RouterOS i w sprzyjających warunkach pozwala atakującemu uzyskać dostęp do urządzenia bez prawidłowego uwierzytelnienia, a następnie przejąć pełną kontrolę administracyjną.
Szczególnie istotnym wskaźnikiem możliwej kompromitacji są wpisy w logach zawierające nazwę użytkownika „-2”. Taki artefakt nie powinien pojawiać się w normalnej eksploatacji, dlatego jego obecność należy traktować jako poważny sygnał ostrzegawczy.
W skrócie
Kampania opiera się na połączeniu dwóch podatności w MikroTik RouterOS: obejścia uwierzytelniania SSH oraz eskalacji uprawnień w obrębie sesji. W praktyce oznacza to możliwość przejęcia urządzenia wystawionego do internetu i uzyskania na nim pełnych uprawnień administracyjnych.
- Atak dotyczy urządzeń MikroTik z aktywnym i publicznie dostępnym SSH.
- Łańcuch MikroTrick łączy obejście uwierzytelniania z eskalacją uprawnień.
- W logach można zauważyć wpisy typu „ssh:-2@<IP>”.
- Jednym z obserwowanych artefaktów po ataku było także nieautoryzowane konto „ops”.
- Sama aktualizacja nie wystarcza, jeśli urządzenie mogło zostać wcześniej przejęte.
Kontekst / historia
Incydent wpisuje się w szerszy trend ataków na urządzenia brzegowe, takie jak routery i firewalle. Tego typu systemy są atrakcyjnym celem, ponieważ działają na styku internetu i sieci wewnętrznej, a jednocześnie często pozostają długo bez aktualizacji lub regularnego przeglądu konfiguracji.
W przypadku MikroTik problem ma szczególne znaczenie ze względu na dużą popularność tych urządzeń w małych i średnich firmach, środowiskach operatorskich, sieciach SOHO oraz infrastrukturze dostępowej. Ujawnione informacje wskazują, że zidentyfikowano kilka podatności w RouterOS, z których dwie można połączyć w skuteczny łańcuch ataku nazwany MikroTrick. Kampania była obserwowana jeszcze przed szerokim wdrożeniem poprawek, co znacząco zwiększyło ryzyko dla organizacji korzystających z publicznie wystawionego SSH.
Analiza techniczna
Rdzeń kampanii stanowi połączenie luk oznaczonych jako CVE-2026-67276 oraz CVE-2026-86060. Pierwsza podatność dotyczy procesu weryfikacji kluczy RSA w mechanizmie SSH. Z dostępnych analiz wynika, że atakujący, znając poprawną nazwę użytkownika oraz publiczną część jego klucza RSA, może przygotować spreparowany klucz i zalogować się bez posiadania prawidłowego klucza prywatnego.
Druga luka umożliwia eskalację uprawnień już po uzyskaniu dostępu do sesji SSH. W efekcie przeciwnik może przejść od początkowego dostępu do pełnych uprawnień administracyjnych na routerze. To otwiera drogę do trwałej kompromitacji, modyfikacji ustawień urządzenia oraz wykorzystania go jako punktu operacyjnego do dalszych działań w sieci.
Najważniejsze techniczne wskaźniki kompromitacji dotyczą logów i historii systemowej. Wśród podejrzanych objawów wymienia się:
- wpisy logów z użytkownikiem „-2”,
- ślady typu „ssh:-2@<IP>” w historii operacji,
- pojawienie się nieautoryzowanego konta „ops”,
- dodane klucze SSH, nieznane skrypty i harmonogramy,
- modyfikacje reguł zapory, tuneli, proxy i ustawień sniffingu.
Zaobserwowane działania pokazują, że atak nie ogranicza się do jednorazowego logowania. Po przejęciu urządzenia napastnicy dążą do utrzymania dostępu, przygotowania kanałów komunikacji oraz dostosowania routera do dalszej eksploatacji.
Konsekwencje / ryzyko
Kompromitacja routera brzegowego jest szczególnie groźna, ponieważ takie urządzenie kontroluje przepływ ruchu pomiędzy internetem a siecią wewnętrzną. W praktyce przejęty router może zostać wykorzystany do podsłuchu, przekierowywania połączeń, obchodzenia polityk bezpieczeństwa oraz budowania trwałego dostępu do infrastruktury organizacji.
Do najpoważniejszych konsekwencji należą:
- podsłuch i analiza ruchu sieciowego,
- przekierowywanie lub modyfikacja ruchu,
- omijanie segmentacji i reguł bezpieczeństwa,
- tworzenie ukrytych kanałów komunikacji,
- przygotowanie kolejnych etapów ataku, w tym ruchu bocznego.
Najwyższe ryzyko dotyczy środowisk, w których SSH na RouterOS jest dostępne bezpośrednio z internetu lub z niezaufanych segmentów sieci. Brak widocznych błędów w logach nie daje pewności bezpieczeństwa, ponieważ dane mogły zostać nadpisane, ograniczone retencją lub zmodyfikowane.
Rekomendacje
Podstawowym krokiem jest natychmiastowa aktualizacja RouterOS do wersji zawierających poprawki bezpieczeństwa. Jednak w przypadku urządzeń potencjalnie narażonych na atak samo wdrożenie aktualizacji nie zamyka incydentu i nie usuwa ewentualnych zmian pozostawionych przez napastnika.
- Ograniczyć lub całkowicie wyłączyć dostęp SSH z internetu.
- Przeanalizować logi systemowe oraz historię konfiguracji pod kątem wpisów z użytkownikiem „-2”.
- Zweryfikować listę kont lokalnych, zwłaszcza obecność użytkownika „ops”.
- Skontrolować klucze SSH, skrypty, harmonogramy, tunele, proxy i reguły firewalla.
- Porównać bieżącą konfigurację z ostatnią znaną dobrą kopią.
- Zmienić hasła administracyjne i odnowić klucze dostępu po potwierdzeniu integralności środowiska.
- W razie wykrycia śladów włamania potraktować router jako system naruszony i przeprowadzić bezpieczne odtworzenie.
- Przeszukać telemetrykę sieciową pod kątem nietypowych połączeń wychodzących z routera.
Dodatkowo warto stosować zarządzanie urządzeniami brzegowymi wyłącznie przez wydzieloną sieć administracyjną, z użyciem VPN, list kontroli dostępu oraz dodatkowych mechanizmów ochrony dostępu tam, gdzie jest to możliwe.
Podsumowanie
Kampania MikroTrick pokazuje, jak niebezpieczne mogą być podatności w urządzeniach sieciowych pracujących na granicy infrastruktury. Połączenie obejścia uwierzytelniania SSH z eskalacją uprawnień daje przeciwnikowi możliwość pełnego przejęcia routera i wykorzystania go do dalszych działań w sieci.
Dla organizacji korzystających z MikroTik priorytetem powinny być dwa równoległe działania: pilna aktualizacja RouterOS oraz aktywne poszukiwanie oznak kompromitacji. W przypadku urządzeń wystawionych do internetu bezpieczniej jest przyjąć założenie potencjalnego naruszenia i potwierdzić ich czystość, niż opierać się wyłącznie na braku oczywistych alertów.
Źródła
- Security Affairs — Your MikroTik Router May Already Be Compromised: Look for SSH User “-2” — https://securityaffairs.com/198538/security/your-mikrotik-router-may-already-be-compromised-look-for-ssh-user-2.html
- CERT Polska — Critical vulnerabilities in MikroTik RouterOS are being actively exploited. Immediate update recommended — https://cert.pl/en/posts/2026/09/mikrotik/
- Costin Raiu — MikroTrick: Active exploitation of MikroTik RouterOS SSH zero-day chain — https://medium.com/@craiu/mikrotrick-active-exploitation-of-mikrotik-routeros-ssh-zero-day-chain-7c0b9d6e7e0d
- MikroTik — RouterOS release notes — https://mikrotik.com/download/changelogs/