CERT Polska ostrzega przed aktywnie wykorzystywanym łańcuchem podatności w MikroTik RouterOS. Atakujący mogą przejąć pełną kontrolę nad routerem bez uwierzytelniania, jeśli usługa SSH jest otwarta na ruch z zewnątrz.
Krytyczne podatności MikroTik RouterOS – przejęcie urządzenia bez uwierzytelniania
CERT Polska wydał ostrzeżenie przed aktywnie wykorzystywanym łańcuchem podatności w oprogramowaniu MikroTik RouterOS. Zagrożenie, określane w branży cybersecurity jako „MikroTrick”, umożliwia uzyskanie pełnej kontroli administracyjnej nad urządzeniem bez konieczności uwierzytelniania. Skuteczne próby przejęcia urządzeń są odnotowywane od początku września. Łańcuch exploitów pozwala na całkowite obejście mechanizmów weryfikacji tożsamości i otwarcie kanału poleceń SSH z uprawnieniami docelowego użytkownika. Kluczem do podatności jest publiczna dostępność usługi Secure Shell (SSH) na interfejsie WAN – w przypadku urządzeń, których port SSH przyjmuje ruch bezpośrednio z zewnętrznej sieci, istnieje wysokie ryzyko kompromitacji.
Jak zabezpieczyć MikroTik przed podatnością SSH? Aktualizacja i dobre praktyki
Podstawowym krokiem w celu wyeliminowania zagrożenia jest wdrożenie łatek udostępnionych przez producenta lub zmiana polityki dostępu do zarządzania urządzeniem. Do czasu instalacji aktualizacji konieczne jest natychmiastowe zablokowanie ruchu przychodzącego z niezaufanych adresów IP.
Kluczowe działania naprawcze i zalecane wersje systemu:
- Aktualizacja RouterOS: Wskazane jest jak najszybsze podniesienie wersji systemu do wydań pozbawionych błędu: 6.49.21, 7.23.4, 7.24.2 lub co najmniej 7.25beta3.
- Ograniczenie dostępu WAN: Zablokowanie publicznego dostępu do portów zarządzających lub wprowadzenie reguł zapory ograniczających ruch wyłącznie do zaufanych podsieci (Listy IP / VPN) – dotyczy to w szczególności usług SSH, WWW/WWW-SSL oraz bandwidth-test.
- Segmentacja sieci: Odizolowanie interfejsów administracyjnych od ruchu publicznego i przeniesienie zarządzania routerem do dedykowanego podpasma (OOB / Management VLAN).
Jak sprawdzić, czy router został przejęty? Analiza logów po aktualizacji
Sam proces podniesienia wersji oprogramowania eliminuje lukę, lecz nie usuwa zmian wprowadzonych w systemie, jeśli do przejęcia doszło przed instalacją poprawki. Po wykonaniu aktualizacji konieczne jest przeprowadzenie audytu konfiguracji oraz dokładna analiza dzienników zdarzeń pod kątem charakterystycznych wskaźników kompromitacji (IoC).
Wskaźniki kompromitacji w logach RouterOS:
- Nieudane lub nietypowe próby logowania z wykorzystaniem nazwy użytkownika „-2”.
- Wpisy zmian w systemie oznaczone prefiksem „ssh:-2@”.
- Obecność nieautoryzowanego konta o nazwie „ops” lub innych nieznanych profilów z uprawnieniami full na liście użytkowników.
Źródła:
- Critical vulnerabilities in MikroTik RouterOS are being actively exploited. Immediate update recommended
- Vulnerabilities in Mikrotik RouterOS software
Wpis wpowstał na postawie artykułu z biuletynu firmy Symantec.
O autorze: Łukasz Lein
Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".




