MikroTrick открывает MikroTik без пароля

Атакующие используют доступные из интернета службы SSH на уязвимых маршрутизаторах MikroTik RouterOS. Успешная атака не требует аутентификации и даёт полный административный контроль. CERT Polska назвала связку из двух уязвимостей MikroTrick, но пока не раскрыла ни сами ошибки, ни способ их объединения.
MikroTrick открывает MikroTik без пароля
Изображение носит иллюстративный характер

Успешные атаки фиксируются как минимум со 2 сентября. Этой же датой помечен список изменений RouterOS 7.25beta3, а первоначальные исправления, включая бета-версию, объявили 3 сентября. CERT Polska выпустила предупреждение 5 сентября. На следующий день, 6 сентября, The Hacker News изучило сообщение CERT, сопоставило указанные версии с исправлениями MikroTik, сравнило предупреждение с описанием уязвимостей и сверило даты релизов с хронологией атак. Издание запросило комментарии у CERT Polska и MikroTik.
Совпадение дат не доказывает, что общедоступное исправление появилось раньше первых атак. Поэтому считать MikroTrick подтверждённой атакой нулевого дня пока нельзя. Также неизвестны число пострадавших и личность атакующего. MikroTik уточняет: домашние устройства с неизменёнными стандартными правилами межсетевого экрана блокируют публичный доступ к портам управления.
Для RouterOS 6.0.0–6.49.20 исправление вошло в выпуск безопасности 6.49.21. Ветка 7.0.0–7.23.3 исправлена в 7.23.4, однако на долгосрочном канале следует ставить 7.23.5: эта версия сохраняет защитное обновление и устраняет регрессию IPv6 DHCP, появившуюся в 7.23.4. Для 7.24–7.24.1 предназначен стабильный выпуск 7.24.2. CERT не указала диапазон затронутых сборок разработки, но исправление присутствует в 7.25beta3. Загружать обновления нужно только с официальной страницы RouterOS.
Если обновить маршрутизатор немедленно нельзя, следует отключить открытые службы либо разрешить доступ к ним лишь из доверенных сетей управления. В первую очередь это касается SSH, WWW/WWW-SSL и bandwidth-test. С необновлённого устройства нельзя инициировать TLS-соединения и пользоваться встроенными SSH-клиентами RouterOS. Эти ограничения рассчитаны на более широкий набор уязвимостей и установку исправлений не заменяют.
После обновления нужно изучить журналы и выполнить команду:
/system/device-mode/printВ выводе проверяют состояние Flagged. RouterOS присваивает его устройству, если проверки при запуске находят подозрительную конфигурацию; сомнительные записи отключаются, а часть функций ограничивается. Отсутствие флага ещё не означает, что маршрутизатор чист.
Отдельно ищут неизвестных пользователей, скрипты и любые необъяснимые изменения настроек. Особенно подозрительны привилегированные учётные записи с именем ops и записи о создании аккаунтов, содержащие ssh:-2@. Такие следы требуют полноценного расследования, а не простого удаления найденного пользователя.
При подозрении на взлом нельзя сбрасывать Flagged до сохранения доказательств и окончания анализа. Маршрутизатор сначала изолируют от сети, затем сохраняют журналы и конфигурацию. Для экспорта и скачивания файлов CERT Polska предлагает отдельное руководство на польском языке. Лишь после фиксации данных допустим сброс к заводским настройкам.
Восстанавливать устройство следует из доверенной и проверенной конфигурации. Полную резервную копию потенциально скомпрометированного маршрутизатора возвращать вслепую нельзя: вместе с привычными настройками можно восстановить чужие учётные записи, скрипты или скрытые изменения. Все использовавшиеся пароли, ключи и прочие секреты необходимо заменить.[/final]


Новое на сайте

Ссылка