Атакуващите активно се възползват от грешка за неудостоверен отдалечен достъп в MikroTik RouterOS, като мрежовите администратори по целия свят се призовават незабавно да инсталират корекции за сигурност на устройствата си, преди компрометирането да се превърне в пълно превземане на мрежата.
MikroTik потвърди на 3 септември 2026 г., че е открила сериозна уязвимост в сигурността, засягаща RouterOS, и вече е предоставила отстраняване на уязвимостта във всички канали за актуализация, включително 7.25 beta 3, 7.24.2 stable, 7.23.4 long-term и 6.49.21 long-term.
Производителят съзнателно спести технически подробности в първоначалното си предупреждение, заявявайки ясно, че „в момента не публикува подробна информация“, за да даде време на администраторите да извършат обновяване, преди киберпрестъпниците да успеят да разкрият механиката на грешката чрез обратен инженеринг от публично публикуваните данни.
Въпреки тази предпазливост, атаките започнаха почти веднага, а потребители във форуми и изследователи бързо сглобиха механиката на атаката самостоятелно.
Уязвимост в MikroTik RouterOS
Според подробна дискусия в официалния форум за поддръжка на MikroTik, уязвимостта се намира в основна библиотека, използвана от множество услуги на RouterOS. Това означава, че всяка изложена услуга, базирана на тази кодова база, може да бъде използвана като входна точка.
Участник във форума, направил обратен инженеринг на проблема, потвърди, че той е свързан с SSH и предоставя на всеки неудостоверен отдалечен атакуващ директен достъп до обвивката (shell access) на устройството, независимо дали рутерът разчита на автентикация с парола или вход с SSH ключ.
На практика, ако SSH услугата е достъпна от интернет или ненадеждна мрежа, рутерът е уязвим, докато не получи корекция за сигурност, без да е необходимо допълнително крадене на идентификационни данни или потребителско взаимодействие.
Националният CERT на Латвия издаде собствено предупреждение, потвърждаващо значително увеличение на активността на злонамерени субекти, насочена конкретно към рутери MikroTik. Агенцията призовава организациите и домашните потребители незабавно да извършат обновяване до коригираните версии. Указанията на агенцията съвпадат със списъка с версии на MikroTik, потвърждавайки, че корекцията обхваща както по-новите стабилни клонове 7.x, така и наследените long-term клонове.
Доказателства за активна експлоатация се появиха бързо в общността на MikroTik. Администратор съобщи в Reddit, че около 2 септември 2026 г. в 08:00 UTC неоторизиран потребителски акаунт с име „ops“ е бил създаден от друг зловреден акаунт с име „0“, с предоставени права за запис и политики, като проникването е проследено до SSH връзка от IP адрес 82.192.72.4.
Администраторът отбеляза, че макар нелегитимният акаунт да е изглеждал използван главно за вход и в конфигурацията да не са били видими зловредни скриптове, екипът се е съмнявал в по-дълбоко компрометиране, което самата RouterOS не е могла да засече, изисквайки в крайна сметка пълно преинсталиране (netinstall), за да се гарантира, че устройствата са чисти.
RouterOS вече включва вграден механизъм за откриване, който помага за сигнализиране на точно такъв сценарий. След актуализиране операционната система автоматично проверява пълната конфигурация при стартиране и поставя устройството в статус „Flagged“ (маркирано), ако открие признаци на неоторизирана промяна, записвайки критичен запис в системния лог.
Устройствата в това състояние се сблъскват с оперативни ограничения, включително блокиране на активирането на нови записи в планировчика (scheduler), SOCKS proxy, PPTP, L2TP, IPsec, proxy и SMB конфигурации, докато администратор не извърши ръчен одит.
Указанията на MikroTik са ясни: ако дадено устройство е маркирано като „flagged“, приемете, че е компрометирано, одитирайте всеки ред от конфигурацията, променете всички пароли и едва тогава премахнете маркирания статус.
Дори рутери, които никога не показват такъв статус, не трябва да се считат за безопасни по подразбиране. MikroTik и независими изследователи препоръчват ръчен преглед на конфигурациите за непознати потребители, скриптове или планирани задачи след обновяване, тъй като някои следи от компрометиране може да не задействат автоматичното откриване.
Ограничаването на SSH и други интерфейси за управление от обществения интернет, прилагането на автентикация с ключове и ограничаването на административния достъп само до доверени мрежи за управление остават съществени допълнителни защити, докато корекциите за сигурност се внедряват във цялата мрежова инфраструктура.
Предвид мащаба на инсталираната база на MikroTik и потвърдената ниска бариера за експлоатация, екипите по сигурност трябва да разглеждат това като спешен сценарий за отдалечено изпълнение на зловреден код от интернет, а не като рутинна актуализация за поддръжка.
Преминаването към версии 7.24.2, 7.23.4 или 6.49.21 (или по-нови), одитирането на всяко устройство независимо от статуса му и затягането на достъпа за отдалечено управление трябва да се третират като незабавни приоритети.