MikroTrick открывает MikroTik без пароля

Атакующие используют доступные из интернета службы SSH на уязвимых маршрутизаторах MikroTik RouterOS. Успешная атака не требует аутентификации и даёт полный административный контроль. CERT Polska назвала связку из двух уязвимостей MikroTrick, но пока не раскрыла ни сами ошибки, ни способ их объединения.
Успешные атаки фиксируются как минимум со 2 сентября. Этой же датой помечен список изменений RouterOS 7.25beta3, а первоначальные исправления, включая бета-версию, объявили 3 сентября. CERT Polska выпустила предупреждение 5 сентября. На следующий день, 6 сентября, The Hacker News изучило сообщение CERT, сопоставило указанные версии с исправлениями MikroTik, сравнило предупреждение с описанием уязвимостей и сверило даты релизов с хронологией атак. Издание запросило комментарии у CERT Polska и MikroTik.
Совпадение дат не доказывает, что общедоступное исправление появилось раньше первых атак. Поэтому считать MikroTrick подтверждённой атакой нулевого дня пока нельзя. Также неизвестны число пострадавших и личность атакующего. MikroTik уточняет: домашние устройства с неизменёнными стандартными правилами межсетевого экрана блокируют публичный доступ к портам управления.
Для RouterOS 6.0.0–6.49.20 исправление вошло в выпуск безопасности 6.49.21. Ветка 7.0.0–7.23.3 исправлена в 7.23.4, однако на долгосрочном канале следует ставить 7.23.5: эта версия сохраняет защитное обновление и устраняет регрессию IPv6 DHCP, появившуюся в 7.23.4. Для 7.24–7.24.1 предназначен стабильный выпуск 7.24.2. CERT не указала диапазон затронутых сборок разработки, но исправление присутствует в 7.25beta3. Загружать обновления нужно только с официальной страницы RouterOS.
Если обновить маршрутизатор немедленно нельзя, следует отключить открытые службы либо разрешить доступ к ним лишь из доверенных сетей управления. В первую очередь это касается SSH, WWW/WWW-SSL и bandwidth-test. С необновлённого устройства нельзя инициировать TLS-соединения и пользоваться встроенными SSH-клиентами RouterOS. Эти ограничения рассчитаны на более широкий набор уязвимостей и установку исправлений не заменяют.
После обновления нужно изучить журналы и выполнить команду:
/system/device-mode/printВ выводе проверяют состояние Flagged. RouterOS присваивает его устройству, если проверки при запуске находят подозрительную конфигурацию; сомнительные записи отключаются, а часть функций ограничивается. Отсутствие флага ещё не означает, что маршрутизатор чист.
Отдельно ищут неизвестных пользователей, скрипты и любые необъяснимые изменения настроек. Особенно подозрительны привилегированные учётные записи с именем ops и записи о создании аккаунтов, содержащие ssh:-2@. Такие следы требуют полноценного расследования, а не простого удаления найденного пользователя.
При подозрении на взлом нельзя сбрасывать Flagged до сохранения доказательств и окончания анализа. Маршрутизатор сначала изолируют от сети, затем сохраняют журналы и конфигурацию. Для экспорта и скачивания файлов CERT Polska предлагает отдельное руководство на польском языке. Лишь после фиксации данных допустим сброс к заводским настройкам.
Восстанавливать устройство следует из доверенной и проверенной конфигурации. Полную резервную копию потенциально скомпрометированного маршрутизатора возвращать вслепую нельзя: вместе с привычными настройками можно восстановить чужие учётные записи, скрипты или скрытые изменения. Все использовавшиеся пароли, ключи и прочие секреты необходимо заменить.[/final]


Новое на сайте

Ссылка