Атакуващи се възползват от рутери MikroTik, чиято услуга за отдалечен достъп Secure Shell (SSH) е достъпна от интернет, за да получат пълен администраторски контрол без автентификация, се казва в предупреждение за сигурност от CERT Polska, публикувано на 5 септември.
Успешните атаки датират от поне 2 септември. Прегледът на предупреждението от The Hacker News на 6 септември не установи брой на засегнатите жертви или самоличност на атакуващите.
Обновяването за сигурност от MikroTik изброява коригираните версии на RouterOS. От CERT посочват, че корекциите предотвратяват наблюдаваните атаки, и препоръчват незабавното им инсталиране, последвано от проверка за неоторизирани промени в конфигурацията.
Според разяснението на производителя относно защитната стена по подразбиране, домашните устройства MikroTik блокират публичния достъп до портовете за управление, стига техните правила по подразбиране да останат непокътнати.
The Hacker News съпостави засегнатите от CERT версии на RouterOS с изброените от MikroTik корекции на 6 септември. Използвайте официалната страница за изтегляне на RouterOS за Вашето обновяване.
Корецията на регресията във версия 7.23.5 отстранява проблем с IPv6 DHCP (Dynamic Host Configuration Protocol), въведен във версия 7.23.4, като същевременно запазва обновяването за сигурност.
Докато корекцията за сигурност бъде инсталирана, CERT препоръчва изключване на изложените услуги или ограничаване на достъпа до доверени мрежи за управление, особено за SSH, WWW/WWW-SSL и bandwidth-test.
Също така се препоръчва да не се инициират връзки от тип Transport Layer Security (TLS) и да не се използват вградените SSH клиенти на RouterOS от устройство без инсталирани корекции. Тези временни ограничения покриват по-широк набор от уязвимости и не заместват обновяването.
На насоките за статус Flagged на MikroTik е посочено, че RouterOS маркира дадено устройство, когато проверките при стартиране открият съмнителна конфигурация. RouterOS деактивира тези записи и ограничава определени функции.
След обновяване проверете логовете и изпълнете /system/device-mode/print, за да инспектирате този статус. Дори без предупреждение, инспектирайте конфигурацията за непознати потребители, скриптове и други неразпознати промени.
CERT също така посочва неочаквани профили с високи привилегии и логове за създаване на акаунти, съдържащи ssh:-2@, като знаци за разследване.
Ако предупреждението, логовете или конфигурацията подсказват за компрометиране, CERT препоръчва следните стъпки за възстановяване. Не премахвайте статуса Flagged, преди да запазите доказателствата и да завършите анализа.
- Изолирайте рутера от мрежата и запазете неговите логове и конфигурация, преди да го нулирате. Ръководството на CERT на полски език обяснява как да експортирате и изтеглите файловете.
- Възстановете фабричните настройки и изградете конфигурацията отново, използвайки доверена и проверена такава. Не възстановявайте сляпо пълен архивен файл (backup) от потенциално компрометираното устройство.
- Сменете използваните пароли, ключове и други тайни данни.
CERT нарича съобщената комбинация от 2 уязвимости „MikroTrick“. The Hacker News сравни предупреждението на CERT и оповестяването на уязвимостите на 6 септември. Нито един от източниците не идентифицира изрично кои 2 уязвимости образуват наблюдаваната верига, нито обяснява как те се комбинират за получаване на администраторски контрол.
Бележките към версия 7.25beta3 съдържат дата на промените 2 септември, докато бета версията и другите първоначални корекции бяха обявени на 3 септември. The Hacker News сравни тези анонси с хронологията на атаките от CERT на 6 септември. Тези дати не потвърждават дали корекцията е била публично достъпна преди атаките, така че статусът на zero-day (нулев ден) уязвимост остава непотвърден.
От The Hacker News са се свързали с CERT Polska и MikroTik за коментар.