По информации предупреждения CERT Polska от 5 сентября, киберпреступники атакуют маршрутизаторы MikroTik, используя доступный из интернета сервис удалённого доступа Secure Shell (SSH), для получения полного административного контроля без необходимости ввода пароля.
Зафиксированные успешные атаки начались не позднее 2 сентября. По данным анализа от 6 сентября, в официальном предупреждении не указано количество жертв и личность злоумышленников.
Компания MikroTik опубликовала обновления безопасности с исправленными версиями RouterOS. CERT рекомендует немедленно установить исправления и проверить конфигурацию устройства на наличие несанкционированных изменений.
Согласно объяснению стандартных правил брандмауэра MikroTik, домашние устройства блокируют публичный доступ к портам управления при сохранении включённых стандартных правил защиты.
| Затронутые версии | Первое исправление | Рекомендация |
|---|---|---|
| От 6.0.0 до 6.49.21 | 6.49.21 | RouterOS 6 – выпуск безопасности |
| От 7.0.0 до 7.23.4 | 7.23.4 | Использовать 7.23.5 в долгосрочном канале |
| От 7.24 до 7.24.2 | 7.24.2 | Выпуск безопасности стабильного канала |
| Канал разработки | 7.25beta3 | Исправление канала разработки |
Версия 7.23.5 устраняет проблему регрессии с IPv6 DHCP, возникшую в 7.23.4, сохраняя при этом обновление безопасности.
До установки обновления CERT рекомендует отключить открытые сервисы или ограничить доступ к доверенным сетям управления, особенно для SSH, WWW/WWW-SSL и тестирования пропускной способности.
Также не рекомендуется устанавливать соединения TLS или использовать встроенные SSH-клиенты RouterOS на неисправленных устройствах. Эти временные ограничения не заменяют установку обновления.
MikroTik использует флаг статуса для обозначения устройства при обнаружении подозрительной конфигурации при загрузке. RouterOS отключает такие записи и ограничивает некоторые функции.
После обновления проверьте логи и выполните /system/device-mode/print для проверки статуса. Даже без предупреждения проверьте конфигурацию на наличие неизвестных пользователей, скриптов и прочих подозрительных изменений.
CERT указывает на неожиданные привилегированные учётные записи и строки в логах создания учётных записей, содержащие ssh:-2@, как на признаки компрометации.
- Отключите маршрутизатор от сети и сохраните логи и конфигурацию перед сбросом. Экспортируйте файлы на безопасное хранилище.
- Восстановите заводские настройки и перестройте конфигурацию с использованием проверенных параметров. Не восстанавливайте полную резервную копию с потенциально скомпрометированного устройства.
- Измените все пароли, ключи и другие секретные данные в использовании.
CERT обозначает обнаруженную комбинацию двух уязвимостей термином MikroTrick. Точное описание взаимодействия уязвимостей и механизма получения административного доступа в официальных источниках не раскрывается.
Дата в заметках выпуска 7.25beta3 указывает на 2 сентября, тогда как объявления об исправлениях датированы 3 сентября. Неясно, были ли исправления доступны до начала атак, поэтому статус нулевого дня остаётся неподтверждённым.
