Атаки на MikroTik уже в Латвии: 12 устройств взломаны, тысячи потенциально уязвимы

Атаки на MikroTik уже в Латвии: 12 устройств взломаны, тысячи потенциально уязвимы

В Латвии уже выявлено 12 случаев компрометации устройств MikroTik, а несколько тысяч устройств доступны из интернета. CERT.LV предупреждает, что злоумышленники активно объединяют две уязвимости RouterOS для захвата устройств, у которых служба управления SSH доступна из публичных сетей.

Компаниям необходимо действовать немедленно: обновить RouterOS, ограничить доступ к службам управления и проверить, не добавил ли злоумышленник новых пользователей, скрипты, запланированные задания, прокси-серверы или туннели.

Что уже подтверждено в Латвии?

В обновлении от 7 сентября 2026 года CERT.LV сообщил о 12 выявленных случаях компрометации устройств MikroTik. Также были обнаружены несколько тысяч устройств, доступных из интернета. Их владельцев и операторов информируют об угрозе.

3 сентября CERT.LV предупредил операторов критической инфраструктуры Латвии и призвал немедленно обновить оборудование. Отдельно были уведомлены другие операторы устройств с высоким уровнем риска.

Несколько тысяч доступных устройств не означают несколько тысяч подтверждённых взломов. Речь идёт об оборудовании, которое в зависимости от версии RouterOS и конфигурации может подвергаться риску.

Что представляет собой цепочка MikroTrick?

CERT Polska выявил шесть уязвимостей, затрагивающих сервер и клиент SSH в RouterOS, службу bandwidth-test, обработку сертификатов X.509 и интерфейс управления WebFig.

Наиболее опасная комбинация, получившая название MikroTrick, объединяет две уязвимости SSH:

  • CVE-2026-67276 — обход аутентификации по открытому ключу SSH с оценкой CVSS 9,2;
  • CVE-2026-86060 — манипуляция привилегиями SSH-сессии с получением полных прав администратора, также с оценкой CVSS 9,2.

Их совместное использование позволяло наблюдаемым злоумышленникам получать полный административный контроль над RouterOS без действительных учётных данных.

Можно ли полностью захватить любое устройство MikroTik?

Нет. Подтверждённый CERT Polska и CERT.LV сценарий полного захвата касается устройств с уязвимой версией RouterOS, у которых служба управления SSH доступна из публичной или иной недоверенной сети.

Конфигурация MikroTik по умолчанию блокирует доступ к SSH из интернета. Риск возрастает, если администратор вручную открыл доступ, создал слишком широкое правило межсетевого экрана или непреднамеренно опубликовал службу из-за ошибки конфигурации.

Однако одной проверки SSH недостаточно. Остальные выявленные уязвимости затрагивают bandwidth-test, обработку сертификатов X.509, встроенный SSH-клиент RouterOS и WebFig.

Какие версии RouterOS следует установить?

В обновлении CERT.LV от 7 сентября указаны следующие последние опубликованные версии:

  • 7.24.2 в стабильном канале;
  • 7.23.5 в долгосрочном канале;
  • 6.49.21 в долгосрочной ветке RouterOS 6;
  • 7.25beta3 в бета-канале.

В первоначальном бюллетене MikroTik сообщалось, что исправления уже включены в версии 7.24.2, 7.23.4, 6.49.21 и 7.25beta3. Поскольку впоследствии была опубликована версия 7.23.5, администраторам следует устанавливать последнюю версию соответствующего канала, предлагаемую для конкретного устройства.

Не следует переводить производственное оборудование на бета-канал только из-за более высокого номера версии. Необходимо сохранить используемый компанией стабильный или долгосрочный канал и обновить его до последней доступной версии.

Как компании проверить своё устройство MikroTik?

  1. Установить, кто управляет устройством. Если маршрутизатором управляет провайдер, следует получить подтверждение установки обновления.
  2. Проверить версию RouterOS. Самостоятельно управляемое оборудование необходимо немедленно обновить до последней исправленной версии выбранного канала.
  3. Проверить доступ к управлению. SSH, WWW, WWW-SSL, WinBox и другие административные службы не должны быть свободно доступны из интернета.
  4. Проверить статус “Flagged”. После обновления необходимо проверить системный журнал и значение маркера “Flagged”.
  5. Проверить пользователей и конфигурацию. Следует искать неизвестные учётные записи, скрипты, задания scheduler, прокси-серверы, туннели, интерфейсы и изменения межсетевого экрана.
  6. Проверить связанные системы. Если маршрутизатор был скомпрометирован, необходимо выяснить, мог ли злоумышленник получить доступ к внутренним серверам, камерам, рабочим станциям или облачным учётным данным.

Какие признаки могут указывать на компрометацию?

CERT.LV и CERT Polska перечисляют несколько признаков, наблюдавшихся во время атак:

  • критическая запись в журнале и активный статус “Flagged”;
  • ошибки входа SSH для пользователя с именем “-2”;
  • записи о добавлении пользователя через SSH-сессию, связанную с “-2”;
  • неизвестная привилегированная учётная запись “ops”;
  • неизвестные скрипты, запланированные задания, прокси-серверы или туннели;
  • необъяснимые изменения DNS, маршрутизации, межсетевого экрана или удалённого доступа.

Отсутствие этих признаков не доказывает, что устройство не было скомпрометировано. Механизм “Flagged” обнаруживает только определённые известные изменения, а злоумышленник может попытаться удалить следы своих действий.

Что делать при подозрении на компрометацию?

  1. Изолировать устройство от интернета и внутренней сети компании.
  2. До сброса сохранить журналы, конфигурацию и диагностический файл Supout.rif.
  3. Сообщить об инциденте CERT.LV и передать сохранённые материалы для анализа.
  4. После сохранения доказательств сбросить устройство до заводских настроек.
  5. Установить исправленную версию RouterOS и настроить устройство на основе доверенной конфигурации.
  6. Не восстанавливать автоматически полную резервную копию потенциально скомпрометированного устройства.
  7. Заменить пароли, ключи SSH, данные API, секреты VPN и другие учётные данные, хранившиеся на устройстве.
  8. Проверить внутренние системы, к которым маршрутизатор предоставлял доступ или трафик которых он обрабатывал.

Не следует удалять маркер “Flagged” до завершения анализа и сохранения необходимых материалов.

Что делать, если обновление нельзя установить сразу?

До установки обновления CERT.LV рекомендует отключить публично доступные службы управления или ограничить доступ правилами межсетевого экрана только доверенными административными адресами. Особое внимание требуется службам SSH, WWW, WWW-SSL и bandwidth-test.

Для управления RouterOS безопаснее использовать VPN, например WireGuard, чем открывать административные порты в интернете. На необновлённом устройстве не следует использовать встроенный SSH-клиент RouterOS для подключения к недоверенным узлам.

Это только временные меры снижения риска. Они не заменяют обновление RouterOS и проверку устройства.

Часто задаваемые вопросы

Нужно ли немедленно отключать обычный домашний маршрутизатор MikroTik?

Не обязательно. Конфигурация MikroTik по умолчанию блокирует SSH из интернета, однако производитель рекомендует обновить все устройства. Если маршрутизатор управляется провайдером, следует запросить подтверждение его обновления.

Достаточно ли обновить RouterOS?

Нет. Обновление устраняет известные уязвимости, но не отменяет уже внесённые злоумышленником изменения. Необходимо проверить журналы, пользователей, скрипты, задания scheduler, прокси-серверы и туннели.

Означает ли “Flagged=no”, что маршрутизатор безопасен?

Нет. Отсутствие маркера не исключает более раннюю компрометацию, поскольку механизм обнаруживает только определённые известные следы.

Достаточно ли изменить пароль администратора?

Нет. Наблюдаемая цепочка уязвимостей позволяет обойти аутентификацию и получить права администратора. Необходимо обновить RouterOS, закрыть публичный доступ к управлению и проверить всю конфигурацию.

Можно ли восстановить резервную копию после сброса?

Не следует автоматически восстанавливать полную резервную копию потенциально скомпрометированного устройства, поскольку она может содержать изменения злоумышленника. Устройство необходимо восстановить на основе доверенной и проверенной конфигурации.

Информация актуализирована 8 сентября 2026 года. Рекомендации по безопасности и доступные версии RouterOS могут быть дополнены.

Официальные источники информации

Комментарии

Комментариев пока нет. Ваш мог бы стать первым!

Добавить комментарий