Cercetătorii de securitate au dat un nume unui lanț de atac care afectează routerele MikroTik — „MikroTrick” — capabil să ofere unui atacator control administrativ complet, fără parolă, fără cheie SSH și fără autentificare reușită. Fundația Shadowserver a găsit peste 122.500 de routere cu SSH accesibil direct din internet, iar exploatarea activă a început încă din 2 septembrie 2026 — cu o zi înainte ca MikroTik să lanseze primele patch-uri. Dacă administrezi un router sau un AP MikroTik, acasă sau la firmă, iată exact ce s-a întâmplat și ce trebuie să verifici acum.
Cum funcționează MikroTrick
Atacul combină două vulnerabilități distincte, fiecare inofensivă separat, dar devastatoare împreună:
- CVE-2026-67279 — o breșă în mașina de stări SSH a RouterOS: serverul intră în protocolul de conexiune după o „rekey” cerută de client, chiar dacă autentificarea utilizatorului nu a fost niciodată încercată. Asta permite unui client neautentificat să deschidă un canal de sesiune și să trimită o cerere de execuție — pe versiunile afectate, serverul chiar execută comanda, permițând crearea, suprascrierea și reconstrucția de fișiere din spațiul gestionat de RouterOS, inclusiv fișiere de suport cu date de configurare și diagnostic.
- CVE-2026-86060 — o eroare de gestionare a argumentelor pe calea de autentificare SSH, declanșată de nume de utilizator care încep cu un caracter interzis, care permite modificarea măștii de politică RouterOS considerată de încredere — practic, o escaladare de privilegii.
Combinate, cele două breșe oferă control complet al sistemului, fără nicio credențială validă.
Cât de răspândită e expunerea
Cele mai multe routere expuse identificate de Shadowserver se află în Brazilia (11.300), SUA (7.100), Indonezia (7.100), Cehia (6.300) și Ucraina (5.100), cu mii suplimentare răspândite în restul lumii — inclusiv, foarte probabil, în România și restul Europei Centrale și de Est, o regiune unde MikroTik e nucleul multor rețele de la ISP-uri mici la firme și utilizatori avansați. CISA a adăugat vulnerabilitățile în catalogul de exploatări cunoscute (KEV) pe 10 septembrie 2026.
Ce a lansat MikroTik
Compania a publicat patch-uri în mai multe ramuri de versiuni: RouterOS 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable) și 7.25 beta 3. RouterOS a primit și un mecanism nou de detecție: sistemul verifică dacă dispozitivul a fost compromis și îl marchează cu status „Flagged” dacă găsește semne de atac — dar cercetătorii avertizează clar că absența acestui marcaj nu garantează siguranța; „Flagged” trebuie tratat ca indiciu al unei posibile compromiteri anterioare, nu ca dovadă definitivă în ambele sensuri.
Cum verifici și protejezi routerul tău MikroTik
- Actualizează RouterOS imediat la una dintre versiunile corectate (6.49.21, 7.23.4, 7.24.2 sau mai nouă) — nu există altă soluție completă.
- Verifică secțiunea de Log din RouterOS pentru statusul „Flagged” — dacă apare, tratează dispozitivul ca fiind compromis.
- Dacă găsești statusul „Flagged”: izolează imediat dispozitivul din rețea, păstrează configurația și logurile pentru investigație, resetează routerul la setările din fabrică, reconfigurează de la zero (nu restaura un backup vechi, posibil compromis) și schimbă toate parolele și cheile folosite pe acel dispozitiv.
- Nu expune SSH direct pe internet — nu e configurația implicită, dar mulți utilizatori o activează manual pentru acces la distanță. Dacă chiar ai nevoie de acces SSH de la distanță, restricționează-l la IP-uri de încredere sau, mai bine, folosește un VPN solid precum WireGuard.
- Până aplici patch-ul, dezactivează accesul la SSH, WWW/WWW-SSL și serviciul de bandwidth-test dinspre rețele nesigure, și evită să inițiezi conexiuni TLS sau să folosești clientul SSH integrat al unui dispozitiv neactualizat, mai ales peste rețele publice.
Concluzie
MikroTrick e genul de vulnerabilitate care contează dublu: e ușor de exploatat (fără nicio credențială) și afectează echipamente pe care mulți utilizatori le configurează o dată și le uită ani de zile. Dacă ai un router, un access point sau un switch MikroTik — acasă, la un birou mic sau administrat pentru clienți — verificarea versiunii RouterOS și aplicarea patch-ului durează câteva minute și elimină complet riscul acestui lanț specific de atac.
Informațiile provin din avizele oficiale MikroTik și din relatările CERT Polska, The Hacker News, CSO Online și Shadowserver Foundation despre lanțul de exploatare MikroTrick, valabile la 25 septembrie 2026.
Fii primul care comentează acest articol!