По информации предупреждения CERT Polska от 5 сентября, киберпреступники атакуют маршрутизаторы MikroTik, используя доступный из интернета сервис удалённого доступа Secure Shell (SSH), для получения полного административного контроля без необходимости ввода пароля.

Зафиксированные успешные атаки начались не позднее 2 сентября. По данным анализа от 6 сентября, в официальном предупреждении не указано количество жертв и личность злоумышленников.

Компания MikroTik опубликовала обновления безопасности с исправленными версиями RouterOS. CERT рекомендует немедленно установить исправления и проверить конфигурацию устройства на наличие несанкционированных изменений.

Согласно объяснению стандартных правил брандмауэра MikroTik, домашние устройства блокируют публичный доступ к портам управления при сохранении включённых стандартных правил защиты.

Затронутые версии Первое исправление Рекомендация
От 6.0.0 до 6.49.21 6.49.21 RouterOS 6 – выпуск безопасности
От 7.0.0 до 7.23.4 7.23.4 Использовать 7.23.5 в долгосрочном канале
От 7.24 до 7.24.2 7.24.2 Выпуск безопасности стабильного канала
Канал разработки 7.25beta3 Исправление канала разработки

Версия 7.23.5 устраняет проблему регрессии с IPv6 DHCP, возникшую в 7.23.4, сохраняя при этом обновление безопасности.

До установки обновления CERT рекомендует отключить открытые сервисы или ограничить доступ к доверенным сетям управления, особенно для SSH, WWW/WWW-SSL и тестирования пропускной способности.

Также не рекомендуется устанавливать соединения TLS или использовать встроенные SSH-клиенты RouterOS на неисправленных устройствах. Эти временные ограничения не заменяют установку обновления.

MikroTik использует флаг статуса для обозначения устройства при обнаружении подозрительной конфигурации при загрузке. RouterOS отключает такие записи и ограничивает некоторые функции.

После обновления проверьте логи и выполните /system/device-mode/print для проверки статуса. Даже без предупреждения проверьте конфигурацию на наличие неизвестных пользователей, скриптов и прочих подозрительных изменений.

CERT указывает на неожиданные привилегированные учётные записи и строки в логах создания учётных записей, содержащие ssh:-2@, как на признаки компрометации.

  1. Отключите маршрутизатор от сети и сохраните логи и конфигурацию перед сбросом. Экспортируйте файлы на безопасное хранилище.
  2. Восстановите заводские настройки и перестройте конфигурацию с использованием проверенных параметров. Не восстанавливайте полную резервную копию с потенциально скомпрометированного устройства.
  3. Измените все пароли, ключи и другие секретные данные в использовании.

CERT обозначает обнаруженную комбинацию двух уязвимостей термином MikroTrick. Точное описание взаимодействия уязвимостей и механизма получения административного доступа в официальных источниках не раскрывается.

Дата в заметках выпуска 7.25beta3 указывает на 2 сентября, тогда как объявления об исправлениях датированы 3 сентября. Неясно, были ли исправления доступны до начала атак, поэтому статус нулевого дня остаётся неподтверждённым.