В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление). Производитель уже выпустил исправления, но атаки начались до их появления. Иными словами, многие маршрутизаторы, доступные из интернета, могли взломать еще до того, как владельцы успели установить обновление.
Описание
Оборудование MikroTik широко распространено по всему миру. Его используют интернет-провайдеры, операторы Wi-Fi-сетей, небольшие компании и домашние пользователи. Устройства славятся стабильной работой и нередко остаются без обслуживания годами. Именно поэтому они стали привлекательной целью для атакующих: незакрытые уязвимости могут жить в таких системах долго, а владельцы не проверяют состояние маршрутизаторов. Проблема затрагивает миллионы устройств, часть из которых по-прежнему имеет открытый доступ извне.
CERT Polska опубликовал бюллетень о критических уязвимостях RouterOS. Он описывает шесть проблем, две из которых образуют опасную цепочку под названием "MikroTrick". Комбинация позволяет удаленному злоумышленнику обойти проверку подлинности SSH и повысить свои привилегии до уровня администратора. Для проведения атаки не нужно знать пароль - достаточно имени пользователя и его публичного ключа. Критичность достигает 9,2 балла по шкале CVSS (стандарт измерения серьезности уязвимостей). В том же документе CERT Polska подтверждает, что успешные вторжения, включая создание учетной записи "ops", происходят как минимум со 2 сентября.
Исправления появились на сайте MikroTik днем позже - 3 сентября. Обновления вышли для RouterOS 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Разница в один день между началом атак и публикацией исправлений говорит о том, что злоумышленники эксплуатировали уязвимости нулевого дня: у производителя и пользователей не было времени подготовиться заранее. Производитель разослал уведомления через мобильное приложение сразу после выхода обновлений. Тем не менее, учитывая привычку многих владельцев откладывать обновление "на потом", значительная часть устройств осталась без защиты.
Сама атака выглядит для пользователя незаметно. На устройство, у которого открыт порт SSH, приходит серия специально сформированных сетевых запросов. Ошибка в обработке этих запросов позволяет пропустить этап аутентификации. После этого атакующий закрепляется в системе: создает скрытые учетные записи, добавляет собственные ключи доступа, изменяет настройки межсетевого экрана или включает перехват трафика. Все эти операции происходят незаметно, маршрутизатор продолжает работать как обычно, поэтому жертва может долго не подозревать о взломе.
Отдельные следы все же остаются в журналах устройства. При попытках взлома в системном журнале появляются записи о неудачном входе для имени пользователя "-2". Это не обычный логин, а маркер, который оставляет автоматизированная атака. Успешное проникновение оставляет в истории конфигурации запись с пометкой "ssh:-2@...". Если подобная запись сопровождает изменение пользователей, ключей, скриптов, планировщиков или правил межсетевого экрана, это считают подтвержденным признаком компрометации. При этом отсутствие таких записей не гарантирует безопасность: злоумышленник может переписать или очистить логи.
Компания MikroTik внедрила в новые версии RouterOS механизм "Flagged" (по-русски - "помеченный"). При запуске система сканирует конфигурацию на предмет неизвестных изменений, отключает подозрительные настройки и записывает предупреждение в журнал. Если устройство после обновления получило такой статус, его следует рассматривать как потенциально взломанное. Однако отсутствие пометки не является доказательством чистоты: механизм обнаруживает только часть известных признаков вредоносной активности. Поэтому после установки исправления необходимо вручную проверить список учетных записей, скриптов, планировщиков и других элементов конфигурации.
В случае обнаружения следов атаки маршрутизатор следует немедленно изолировать от сети, сохранив копии системных журналов и настроек. Затем нужно выполнить сброс к заводским параметрам. Важно не восстанавливать резервные копии, созданные до сброса, потому что они могут содержать вредоносные изменения. После переустановки следует сменить все ключи и пароли, действовавшие на устройстве. Если обновление пока невозможно, временной мерой станет ограничение доступа к службам управления из интернета: SSH, веб-интерфейсу и сервису проверки пропускной способности стоит разрешить только из доверенных сетей.
По данным наблюдений, большая часть атакующих запросов исходила с одного сервера, расположенного у европейского хостинг-провайдера. На нем находились вспомогательные скрипты и утилиты для закрепления в атакованных системах, включая набор стандартных команд для встраиваемых устройств. Между тем в открытом доступе готового инструмента взлома пока нет, а воспроизвести атаку по имеющемуся техническому описанию удалось не сразу. Однако не исключено, что рабочий инструмент появится публично уже в ближайшие дни, что увеличит число жертв.
Ситуация требует от владельцев маршрутизаторов MikroTik немедленных действий. Прежде всего следует установить актуальное обновление RouterOS и проверить устройство на признаки вторжения. Промедление опасно не только для самого маршрутизатора: злоумышленники нередко используют захваченные устройства для атак на другие системы, перехвата трафика или создания скрытых каналов связи. Поэтому чем быстрее владелец обезопасит маршрутизатор, тем меньше шансов, что устройство превратится в часть ботнета или злоумышленник использует его для проникновения во внутренние ресурсы компании.
Индикаторы компрометации
IPv4
- 103.102.31.18
- 82.192.72.4
URL
- http://82.192.72.4:80/busybox
- http://82.192.72.4:80/ftpsrv.py
- http://82.192.72.4:80/launch.sh
- http://82.192.72.4:80/serve.py
SHA256
- 6dca83338d60467b65b7789d4d59754e40a7aaa36f40ea2da57538367ac9b89e
- 6e95f70fdbabb57881b3f5b2c8465d4b17ba901100704efb1278bb3386e6729d
- 972b474b896f9fac3cd6b5b8476b410b8f39fbedee8a3b0c745d6e3b328d7dcd