MikroTik экстренно закрыла активно эксплуатируемую уязвимость RouterOS

CERT говорит о реальных атаках, а на взломанных роутерах появляется пользователь «ops».


4mrh21fe4gr3erqxo9ojh1hzrkx6gumr.jpg

Когда производитель скрывает подробности об уязвимости, скорость обновления становится важнее знания механизма атаки. MikroTik устранила опасную ошибку в RouterOS и выпустила исправленные сборки во всех каналах. Компания не раскрывает способ эксплуатации, чтобы дать владельцам оборудования время защитить устройства.

Исправление вошло в RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25 beta 3. Представитель MikroTik уточнил , что проблема затрагивает версии, выпущенные на протяжении многих лет. Домашние роутеры со стандартными настройками не подвергаются немедленной опасности, однако обновить советуют все устройства.

Латвийский центр реагирования CERT.LV одновременно зафиксировал усиление атак на маршрутизаторы MikroTik. Ведомство не связало наблюдаемую активность с конкретным способом взлома, но призвало немедленно перейти на RouterOS 7.24.2 либо на долгосрочные ветки 7.23.4 и 6.49.21.

Владельцы устройств сообщают о появлении неизвестной учётной записи ops с полными правами. Один администратор обнаружил её более чем на половине роутеров клиентов, другой нашёл отключённого пользователя после обновления. MikroTik пока не подтвердила, что имя ops служит официальным индикатором взлома.

После установки новой версии RouterOS сама проверяет признаки компрометации. При обнаружении подозрительных изменений система присваивает устройству статус Flagged и добавляет критическую запись в журнал. Такой статус ограничивает опасные функции, но не удаляет чужие настройки, учётные записи или сценарии, поэтому одной установки обновления недостаточно.

Администраторам следует проверить журнал, список пользователей, сценарии и остальные настройки, удалить незнакомые элементы и сменить данные доступа. MikroTik также советует закрыть WinBox, WebFig и SSH от интернета, ограничить административные порты межсетевым экраном, вынести управление в отдельный VLAN и подключаться к нему через защищённый VPN.