Российские операторы связи получили рекомендации срочно проверить роутеры MikroTik в своих сетях и предупредить абонентов об уязвимостях в RouterOS. В системе обнаружены критические ошибки, которые уже используются при реальных атаках и позволяют получить полный контроль над устройством без ввода пароля. Если владелец не обновит роутер, оператор может временно заблокировать трафик через уязвимые порты.
Рекомендации исходят от Главного радиочастотного центра, подведомственного Роскомнадзору. Несколько участников телеком-рынка подтвердили подлинность писем. Операторов попросили найти оборудование MikroTik, проверить версии системы, уведомить владельцев и при необходимости принять временные защитные меры.
Специалисты CERT Polska выявили в RouterOS шесть уязвимостей в SSH, сервисе bandwidth-test, проверке сертификатов X.509 и веб-интерфейсе WebFig. Часть ошибок позволяет обойти аутентификацию, получить доступ к файлам конфигурации и учётным данным, прочитать содержимое памяти или перезагрузить устройство удалённо.
Наиболее опасная цепочка получила название MikroTrick. Она объединяет две уязвимости: первая позволяет SSH-соединению перейти к работе с пользовательской сессией до завершения аутентификации, вторая даёт возможность подменить маску привилегий. В результате атакующему не требуется пароль или SSH-ключ для получения административного доступа.
CERT Polska зафиксировала попытки таких атак с 2 сентября, ещё до выпуска исправлений. На скомпрометированных устройствах исследователи обнаружили попытки входа от пользователя с именем -2, после которых создавалась учётная запись ops с высокими привилегиями. Наличие таких записей указывает на необходимость проверки, хотя их отсутствие не гарантирует безопасность.
MikroTik выпустила первые исправления 3 сентября. В бюллетене безопасности указаны защищённые версии: RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25beta3. Компания отметила, что стандартная конфигурация не открывает SSH в интернет, основной риск возникает при самостоятельном разрешении удалённого доступа из недоверенных сетей.
После первого выпуска патчей выяснилось, что исправление одной уязвимости в ветке RouterOS 7.x оказалось неполным. Полноценные исправления появились только в версиях 7.23.6 и 7.24.3. Владельцам MikroTik рекомендуется устанавливать самую свежую доступную версию своей ветки, а не останавливаться на первых сентябрьских релизах.
Обновлённая система проверяет конфигурацию на известные следы взлома. При обнаружении подозрительных изменений роутер переводится в состояние Flagged, в журнал пишется критическое предупреждение и отключаются распознанные вредоносные настройки. Однако этот механизм ищет только известные признаки атак, поэтому отсутствие статуса Flagged не доказывает безопасность.
ГРЧЦ рекомендует операторам до установки патчей ограничивать удалённый доступ к опасным сервисам и контролировать трафик уязвимых устройств. Такие меры снижают поверхность атаки, но не исправляют саму систему. MikroTik советует не выставлять управляющие порты напрямую в интернет и разрешать доступ только из доверенной сети или через защищённое VPN-соединение.
По информации участников телеком-рынка, абоненту дают около недели на обновление RouterOS после уведомления. Если владелец не обновит устройство, оператор может временно ограничить соединения через отдельные порты в качестве защитной меры от эксплуатации уязвимого оборудования.
По оценкам Fplus, в России используется примерно 100 тысяч устройств MikroTik. Эта цифра отражает общий парк оборудования, а не количество уязвимых или взломанных роутеров. Публичных данных о числе скомпрометированных устройств в российских сетях пока нет.
Представители телеком-отрасли уточняют, что оператор связи не обязан самостоятельно обновлять оборудование абонента. Рекомендации ГРЧЦ не делают провайдера администратором домашних устройств, однако оператор отвечает за безопасность собственной сети и может ограничивать опасный трафик. Для владельцев MikroTik проще проверить версию RouterOS и обновить устройство самостоятельно, чем ждать вмешательства провайдера.
