ARKANET
Autor: Łukasz Lein
|
|
Publikacja: 28-09-2026
Ważne

CERT Polska ostrzega przed aktywnie wykorzystywanym łańcuchem podatności w MikroTik RouterOS. Atakujący mogą przejąć pełną kontrolę nad routerem bez uwierzytelniania, jeśli usługa SSH jest otwarta na ruch z zewnątrz.

Krytyczne podatności MikroTik RouterOS – przejęcie urządzenia bez uwierzytelniania

CERT Polska wydał ostrzeżenie przed aktywnie wykorzystywanym łańcuchem podatności w oprogramowaniu MikroTik RouterOS. Zagrożenie, określane w branży cybersecurity jako „MikroTrick”, umożliwia uzyskanie pełnej kontroli administracyjnej nad urządzeniem bez konieczności uwierzytelniania. Skuteczne próby przejęcia urządzeń są odnotowywane od początku września. Łańcuch exploitów pozwala na całkowite obejście mechanizmów weryfikacji tożsamości i otwarcie kanału poleceń SSH z uprawnieniami docelowego użytkownika. Kluczem do podatności jest publiczna dostępność usługi Secure Shell (SSH) na interfejsie WAN – w przypadku urządzeń, których port SSH przyjmuje ruch bezpośrednio z zewnętrznej sieci, istnieje wysokie ryzyko kompromitacji.

Jak zabezpieczyć MikroTik przed podatnością SSH? Aktualizacja i dobre praktyki

Podstawowym krokiem w celu wyeliminowania zagrożenia jest wdrożenie łatek udostępnionych przez producenta lub zmiana polityki dostępu do zarządzania urządzeniem. Do czasu instalacji aktualizacji konieczne jest natychmiastowe zablokowanie ruchu przychodzącego z niezaufanych adresów IP.

Kluczowe działania naprawcze i zalecane wersje systemu:

  • Aktualizacja RouterOS: Wskazane jest jak najszybsze podniesienie wersji systemu do wydań pozbawionych błędu: 6.49.21, 7.23.4, 7.24.2 lub co najmniej 7.25beta3.
  • Ograniczenie dostępu WAN: Zablokowanie publicznego dostępu do portów zarządzających lub wprowadzenie reguł zapory ograniczających ruch wyłącznie do zaufanych podsieci (Listy IP / VPN) – dotyczy to w szczególności usług SSH, WWW/WWW-SSL oraz bandwidth-test.
  • Segmentacja sieci: Odizolowanie interfejsów administracyjnych od ruchu publicznego i przeniesienie zarządzania routerem do dedykowanego podpasma (OOB / Management VLAN).

Jak sprawdzić, czy router został przejęty? Analiza logów po aktualizacji

Sam proces podniesienia wersji oprogramowania eliminuje lukę, lecz nie usuwa zmian wprowadzonych w systemie, jeśli do przejęcia doszło przed instalacją poprawki. Po wykonaniu aktualizacji konieczne jest przeprowadzenie audytu konfiguracji oraz dokładna analiza dzienników zdarzeń pod kątem charakterystycznych wskaźników kompromitacji (IoC).

Wskaźniki kompromitacji w logach RouterOS:

  • Nieudane lub nietypowe próby logowania z wykorzystaniem nazwy użytkownika „-2”.
  • Wpisy zmian w systemie oznaczone prefiksem „ssh:-2@”.
  • Obecność nieautoryzowanego konta o nazwie „ops” lub innych nieznanych profilów z uprawnieniami full na liście użytkowników.

 

Źródła:

 

Wpis wpowstał na postawie artykułu z biuletynu firmy Symantec.

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.9 36 opinii
Zobacz opinie
ŁS
Łukasz Sokołowski
05-02-2024
Bardzo dobry kontakt i przyjazna obsługa. Realizacja zamówień przebiegała jak dotąd szybko i bez problemów. Dziękujemy.
SX
Seba X
30-10-2025
Polecam firmę Arkanet. Pełen profesjonalizm, bardzo dobra oferta i bardzo pomocni handlowcy. Dziękuję Panie Łukaszu.
RZ
Robert Zieliński
31-05-2023
Lata współpracy i jak dotąd żadnych problemów. Świetny kontakt, fachowe wsparcie, wszystko na czas, jednym słowem pełen profesjonalizm. Polecam z czystym sumieniem.
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić