Szukaj
Konto

Pilny komunikat dla właścicieli routerów. CERT Polska potwierdza aktywne ataki

Plansza "Pilne"
Źródło: Tysol | Autor: Tysol | Licencja: Tysol
Połączenie dwóch wykrytych luk może umożliwić napastnikowi przejęcie pełnej kontroli nad urządzeniem bez uwierzytelnienia, jeśli dostęp przez SSH jest wystawiony na atak. CERT Polska potwierdził, że podatności są już wykorzystywane przeciwko urządzeniom z usługą SSH dostępną z publicznych sieci.
Co musisz wiedzieć:
  • CERT Polska zidentyfikował sześć podatności w MikroTik RouterOS. Dwie z nich mogą zostać wykorzystane razem do przejęcia pełnej kontroli nad urządzeniem.
  • Ataki nie są jedynie teoretycznym zagrożeniem. CERT Polska potwierdził aktywne wykorzystywanie kombinacji luk do przejmowania urządzeń, których usługa SSH jest dostępna z publicznych sieci.
  • MikroTik opublikował już poprawki. CERT Polska zaleca natychmiastową aktualizację RouterOS i sprawdzenie urządzeń pod kątem śladów wcześniejszego włamania.

Atakujący mogą przejąć router

CERT Polska zidentyfikował łącznie sześć podatności dotyczących m.in. serwera i klienta SSH, usługi bandwidth-test, obsługi certyfikatów X.509 oraz interfejsu WebFig. Najpoważniejsze problemy dotyczą mechanizmu SSH.

Pierwsza z krytycznych luk, oznaczona jako CVE-2026-67276, otrzymała ocenę 9,2 w skali CVSS. RouterOS nieprawidłowo weryfikował klucze publiczne wykorzystywane podczas uwierzytelniania SSH. W określonych warunkach napastnik mógł dzięki temu zalogować się bez posiadania właściwego klucza prywatnego.

Druga podatność – CVE-2026-86060, również oceniona na 9,2 – pozwalała wykorzystać odpowiednio spreparowaną nazwę użytkownika do eskalacji uprawnień. Uzyskana w ten sposób sesja otrzymywała pełne uprawnienia administratora RouterOS.
Połączenie luk umożliwiające przejęcie urządzenia CERT Polska określił mianem „MikroTrick”.

Czy każdy router MikroTik jest zagrożony?

Nie. Potwierdzone przez CERT Polska ataki dotyczą urządzeń RouterOS, których usługa SSH jest dostępna z publicznych sieci. MikroTik informuje, że większość konfiguracji nie jest narażona na bezpośrednie ryzyko, szczególnie w przypadku typowych urządzeń domowych korzystających z domyślnej konfiguracji. Producent mimo to zaleca aktualizację wszystkim użytkownikom.

CERT Polska potwierdza rzeczywiste ataki

Zagrożenie nie ogranicza się do laboratoryjnego scenariusza. CERT Polska poinformował, że posiada potwierdzenie aktywnego wykorzystywania „MikroTrick” do przejmowania urządzeń RouterOS, których SSH jest dostępne z publicznych sieci. Według zespołu instalacja najnowszej wersji systemu uniemożliwia przeprowadzanie obserwowanych obecnie ataków.

Eksperci zidentyfikowali również ślady pozostawiane przez część ataków. Jednym ze wskaźników kompromitacji może być pojawienie się na urządzeniu wysoko uprzywilejowanego konta o nazwie „ops”. CERT Polska podkreśla jednak, że brak znanych śladów nie oznacza automatycznie, że urządzenie nie zostało wcześniej przejęte.

Jak sprawdzić, czy router mógł zostać przejęty?

Aby sprawdzić, czy router MikroTik mógł zostać wcześniej przejęty, CERT Polska zaleca zweryfikowanie jego logów oraz konfiguracji pod kątem nieznanych użytkowników, skryptów, zadań harmonogramu i innych nierozpoznanych zmian. Szczególnym sygnałem ostrzegawczym jest pojawienie się wysoko uprzywilejowanego konta o nazwie „ops”, które było tworzone podczas obserwowanych ataków. Warto również sprawdzić znacznik „Flagged” w RouterOS, wskazujący na wykrycie podejrzanych zmian. Eksperci zastrzegają jednak, że brak takiego ostrzeżenia nie daje pewności, że urządzenie nie zostało wcześniej przejęte. Jeżeli pojawią się oznaki włamania, router powinien zostać odizolowany od sieci, a po zabezpieczeniu logów i konfiguracji – przywrócony do ustawień fabrycznych i skonfigurowany ponownie z wykorzystaniem zaufanej konfiguracji. Konieczna jest również zmiana używanych haseł, kluczy i innych danych uwierzytelniających.

MikroTik opublikował poprawki. Potrzebna pilna aktualizacja

Poprawki bezpieczeństwa zostały udostępnione w wersjach RouterOS 7.25beta3, 7.24.2, 7.23.4 oraz 6.49.21. CERT Polska rekomenduje możliwie szybkie przeprowadzenie aktualizacji. Następnie administratorzy powinni sprawdzić konfigurację urządzenia pod kątem nieznanych użytkowników, skryptów, zadań harmonogramu i innych nierozpoznanych zmian.

Jeżeli natychmiastowa aktualizacja nie jest możliwa, CERT Polska zaleca tymczasowe wyłączenie zagrożonych usług lub ograniczenie dostępu do nich wyłącznie do zaufanych sieci administracyjnych. Dotyczy to przede wszystkim SSH, WWW/WWW-SSL oraz serwera bandwidth-test. Są to jednak jedynie środki tymczasowe i nie zastępują instalacji poprawionej wersji RouterOS.

Jeżeli istnieją przesłanki wskazujące, że urządzenie zostało już przejęte, powinno zostać odizolowane od sieci. Po zabezpieczeniu logów i konfiguracji CERT Polska zaleca przywrócenie go do ustawień fabrycznych, ponowną konfigurację na podstawie zaufanych danych oraz zmianę haseł, kluczy i innych sekretów.

W wykrywaniu luk pomogły modele OpenAI

Interesującym elementem badań jest sposób, w jaki odkryto podatności. CERT Polska poinformował, że zespół korzystał z modeli GPT-5.5-cyber i GPT-5.6-sol w ramach programu OpenAI Government and Trust Agency Collaboration (GTAC). Modele pomagały m.in. automatyzować laboratorium oraz systematycznie poszukiwać podatności w obszarach wybranych przez ekspertów.

CERT Polska zastrzega jednocześnie, że nie był to rezultat pojedynczego polecenia wydanego sztucznej inteligencji. Każda hipoteza wymagała sprawdzenia na rzeczywistym RouterOS, testów kontrolnych i oceny specjalistów. Modele przyspieszyły analizę i poszukiwanie potencjalnych błędów, ale nie zastąpiły pracy badaczy.

Najważniejsze zalecenie CERT Polska pozostaje jedno: jak najszybciej zaktualizować RouterOS i sprawdzić, czy na urządzeniu nie pojawiły się nieznane konta, skrypty lub inne nieautoryzowane zmiany konfiguracji.

Co powinien zrobić właściciel MikroTika?

  • Zaktualizować RouterOS do poprawionej wersji.
  • Po aktualizacji sprawdzić logi pod kątem statusu „Flagged”.
  • Sprawdzić konfigurację pod kątem nieznanych kont, skryptów, zadań harmonogramu, proxy i tuneli.
  • Nie udostępniać usług administracyjnych bezpośrednio niezaufanym sieciom.

 

Komentarzy: 0
Data publikacji: 06.09.2026 20:59
Źródło: CERT