Атакующие захватывают роутеры MikroTik через SSH без аутентификации

CERT Polska опубликовал детали шести уязвимостей в MikroTik RouterOS, сочетание двух самых опасных из которых получило собственное имя — MikroTrick. Цепочка позволяет захватить полный контроль над устройством без аутентификации, если его SSH-сервис доступен из интернета. По данным The Hacker News, успешные атаки фиксируются как минимум со 2 сентября 2026 года, при этом сведений о числе жертв и личности злоумышленников не раскрыто. MikroTik подтвердил активную эксплуатацию и выпустил исправления в версиях 7.25beta3, 7.24.2, 7.23.4 и 6.49.21.

Уязвимости затрагивают SSH-сервер и клиент, сервис bandwidth-test, обработку X.509-сертификатов и веб-интерфейс WebFig. Вендор подчеркивает: каждая минута задержки с установкой обновления повышает риск компрометации. CERT Polska координировал раскрытие уязвимостей с производителем, и выпущенные патчи, по подтверждению центра, предотвращают наблюдаемые атаки. Для домашних пользователей с настройками по умолчанию риск ниже, поскольку управленческие порты обычно закрыты, но для устройств с открытым в интернет SSH угроза критична.

Ключевой факт: MikroTrick позволяет захватить роутер MikroTik без пароля и ключей — достаточно, чтобы SSH был доступен из публичной сети. Ни парольная защита, ни аутентификация по ключам от атаки не спасают.

🎯 MikroTrick: как работает захват роутера без аутентификации

В основе атаки лежит инъекция аргументов в механизм обработки SSH-логина. RouterOS передавал имя пользователя напрямую как аргумент другому системному процессу — /bin/login — без должной санитизации. Исследователи воспроизвели атаку локально: злоумышленник отправляет имя пользователя «-2», которое одновременно является командным аргументом /bin/login, затем инициирует принудительный rekey SSH-соединения, после чего протокол переходит сразу к открытию канала и выполнению команд без какой-либо аутентификации. Неважно, использует ли администратор пароли или криптографические ключи — если SSH досягаем, устройство уязвимо до установки обновления.

В реальных атаках захваченные роутеры использовались для создания бэкдора: злоумышленники через внедренные команды добавляли пользователя с именем ops, паролем и группой full (максимальные привилегии). Наличие пользователя ops — индикатор конкретной кампании, но не необходимое условие работы эксплойта: атакующему доступны любые изменения конфигурации. Патченные версии целенаправленно проверяют наличие пользователя ops, что подтверждает осведомленность MikroTik об активной эксплуатации и адаптацию под нее механизма Flagged. На скомпрометированных устройствах следы остаются в диагностических файлах autosupout.rif: крахи процесса sshd с signal 12 сразу после выполнения команды указывают на попытки эксплуатации. Важно, что уязвимость не ограничена SSH: она resides в базовой библиотеке, с которой взаимодействуют все управленческие сервисы, поэтому Winbox, WebFig и API также следует считать потенциально уязвимыми.

⚙️ Три критических CVE: технические детали цепочки

Наиболее опасна CVE-2026-67276 (CVSS 9.2) — обход аутентификации SSH. RouterOS некорректно проверял публичные ключи, используемые для SSH-аутентификации: система не сравнивала весь RSA-ключ, назначенный пользователю. Злоумышленник, знавший имя пользователя и публичный модуль ключа, мог подделать другой ключ и войти по SSH без соответствующего приватного ключа, получив привилегии целевой учетной записи.

Второе звено цепочки — CVE-2026-86060 (CVSS 9.2), манипуляция привилегиями SSH-сессии через специально сформированное имя пользователя. RouterOS некорректно обрабатывал имена, начинающиеся с запрещенного символа, в механизме SSH-логина. Используя crafted username, атакующий повышал привилегии: итоговая сессия получала полные административные права в системе RouterOS. Именно сочетание этих двух уязвимостей и образует цепочку MikroTrick.

Третья уязвимость, CVE-2026-67277 (CVSS 8.8), связана с сервисом bandwidth-test: неаутентифицированное соединение могло войти в состояние, достижимое лишь после входа в систему. В сочетании с утечкой неинициализированных данных из пакетного буфера и целочисленным недополнением при проверке размера это приводило к утечке памяти ядра или удаленному DoS с перезагрузкой системы. Дополнительно описана CVE-2026-67279: SSH RouterOS переходит к протоколу соединения после запрошенного клиентом rekey, даже если аутентификация пользователя не предпринималась, — именно этот flaw позволяет совершить прыжок к выполнению команд.

🛡️ Срочные меры: обновить, проверить, закрыть доступ

Главная рекомендация — немедленно обновить RouterOS до одной из исправленных версий: 7.25beta3, 7.24.2, 7.23.4 или 6.49.21. После обновления обязательно проверить устройство на признаки компрометации: изучить логи на предмет сообщений о компрометации и значение маркера Flagged в выводе команды /system/device-mode/print, проверить конфигурацию на наличие неизвестных пользователей (прежде всего ops), скриптов, задач scheduler и иных нераспознанных изменений. Отсутствие маркера не исключает более раннюю компрометацию, поэтому необходим полный аудит конфигурации. При выявлении взлома эксперты советуют сменить все пароли, удалить неизвестные SSH-ключи и восстановить конфигурацию из проверенной чистой резервной копии.

Если установить патч немедленно невозможно, MikroTik и CERT Polska рекомендуют закрыть все управленческие сервисы от недоверенных сетей: отключить SSH, WWW/WWW-SSL и сервер bandwidth-test либо ограничить доступ к ним только доверенными адресами. Не выставляйте Winbox и WebFig в интернет, в крупных внутренних сетях сегментируйте управленческий трафик в отдельный VLAN и подключайтесь к устройству через надежный VPN, например WireGuard. Дополнительно не инициируйте TLS-соединения с непатченного устройства и не используйте встроенные SSH-клиенты /system ssh и /system ssh-exec, особенно если трафик проходит через недоверенные сети.

Правило от MikroTik: «Не выставляйте Winbox, Webfig, SSH в интернет, используйте файрвол и подключайтесь через надежный VPN вроде WireGuard. Сделайте это, если не можете обновиться», — призывает вендор. Отсутствие маркера Flagged не гарантирует, что устройство не было скомпрометировано ранее.

🌐 Почему MikroTik постоянно остается целью атакующих

Оборудование MikroTik чрезвычайно популярно у домашних пользователей, малых офисов и интернет-провайдеров, что делает RouterOS одной из самых массовых целей в мире сетевых устройств. Сотни тысяч роутеров с открытыми в интернет управленческими портами регулярно обнаруживаются сканерами, и каждая критическая уязвимость в RouterOS быстро берется на вооружение ботнетами. Достаточно вспомнить прошлые кампании, когда роутеры MikroTik захватывались для прокси-трафика, майнинга криптовалют и DDoS-атак. Регуляторы также уделяют проблеме внимание: CISA неоднократно включала уязвимости RouterOS в каталог Known Exploited Vulnerabilities, обязывая федеральные ведомства устанавливать патчи в жесткие сроки.

Текущая ситуация усугубляется тем, что уязвимость находилась в коде много лет: по признанию вендора, «затронуты версии за многие годы», а исправления существуют лишь начиная с перечисленных релизов. Это означает, что значительная часть старых устройств патч не получит никогда и останется уязвимой навсегда. Ситуация с MikroTrick в очередной раз показывает: безопасность сетевой инфраструктуры зависит не только от скорости реакции вендора, но и от гигиены администратора — закрытые управленческие порты, сегментация и VPN способны нейтрализовать даже атаки, не требующие аутентификации.

«Безопасность — это не продукт, а процесс. Роутер с открытым в интернет SSH и настройками по умолчанию — это не сетевое устройство, а приглашение для атакующего».

— Брюс Шнайер, криптограф и специалист по безопасности

07.09.2026, 00:52