MikroTrick: атаки на роутеры MikroTik через открытый в интернет SSH
Польская группа реагирования на инциденты CERT Polska 5 сентября выпустила предупреждение об атаках на роутеры MikroTik. Злоумышленники используют службу удалённого доступа SSH, доступную из интернета, чтобы получить полный административный контроль над устройством без прохождения аутентификации. Успешные атаки зафиксированы как минимум со 2 сентября.
При этом ни числа пострадавших, ни личности атакующих в предупреждении нет — на это обращает внимание издание The Hacker News, разбиравшее документ 6 сентября. Связку из двух уязвимостей CERT назвал MikroTrick, но какие именно бреши образуют цепочку и как они складываются в захват прав администратора, в публичном раскрытии не поясняется.
Кто под угрозой и что делать
MikroTik выпустила исправленные версии RouterOS. Уязвимыми считаются ветки до 6.49.21, до 7.23.4 и до 7.24.2; в канале разработки брешь закрыта в 7.25beta3. Отдельно отмечено, что релиз 7.23.5 в долгосрочном канале дополнительно чинит регресс с DHCP для IPv6, появившийся в 7.23.4, сохраняя при этом защиту. CERT рекомендует немедленно установить обновления с официального сайта, а затем проверить конфигурацию на предмет несанкционированных изменений.
Домашних пользователей отчасти спасают заводские настройки: по умолчанию правила межсетевого экрана MikroTik блокируют публичный доступ к управляющим портам — если их не трогали.
Пока обновление не установлено, CERT советует отключить открытые в интернет службы или ограничить к ним доступ доверенными сетями управления — прежде всего это касается SSH, веб-интерфейса (WWW/WWW-SSL) и bandwidth-test. Кроме того, с непропатченного устройства не стоит инициировать TLS-соединения и пользоваться встроенным SSH-клиентом RouterOS.
Признаки взлома и восстановление
RouterOS помечает устройство флагом (Flagged), если при запуске находит подозрительную конфигурацию, и отключает соответствующие записи. После обновления стоит просмотреть логи, выполнить /system/device-mode/print и вручную поискать неизвестных пользователей и скрипты. Тревожные сигналы, на которые указывает CERT, — неожиданные учётные записи с широкими правами и записи о создании аккаунтов, содержащие строку ssh:-2@.
При подозрении на компрометацию рекомендуется изолировать роутер, сохранить логи и конфигурацию (не очищая флаг до завершения анализа), сбросить устройство к заводским настройкам и пересобрать конфигурацию заново из проверенного источника — но не восстанавливать вслепую полный бэкап с потенциально заражённого устройства. Пароли, ключи и прочие секреты следует сменить.
Отдельный вопрос — был ли это 0-day. Changelog 7.25beta3 датирован 2 сентября, а сами исправления анонсированы 3 сентября. Этих дат недостаточно, чтобы установить, существовала ли публичная заплатка до начала атак, поэтому статус уязвимости как «нулевого дня» остаётся неподтверждённым. За комментариями The Hacker News обратилось к CERT Polska и MikroTik.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.