
В сетевом оборудовании MikroTik обнаружили несколько критических уязвимостей, которые уже используются злоумышленниками для атак на роутеры, доступные из интернета. Исследователи CERT Polska сообщили о цепочке уязвимостей под названием MikroTrick, позволяющей при определенных условиях получить полный контроль над устройством без знания пароля.
Особую опасность ситуация представляет для роутеров, на которых SSH доступен из публичных сетей. По данным польской команды реагирования на компьютерные инциденты, атаки на такие устройства уже фиксируются, поэтому откладывать установку исправлений не рекомендуется.
Что известно об атаке MikroTrick
CERT Polska сообщает, что в RouterOS были обнаружены сразу несколько проблем безопасности. Наиболее опасной считается комбинация двух уязвимостей, эксплуатация которых позволяет атакующему получить полный контроль над маршрутизатором, если на нем доступен удаленный SSH.
Первая проблема связана с механизмом аутентификации SSH и обработкой ключей. Ошибка позволяет при определенных условиях обойти проверку, которая должна подтверждать право пользователя на подключение.
Вторая уязвимость затрагивает обработку данных, связанных с именами пользователей, и может использоваться для повышения привилегий. В результате две проблемы могут быть объединены в последовательную атаку, после которой злоумышленник получает административный контроль над RouterOS.
Именно такую комбинацию специалисты назвали MikroTrick. По данным CERT Polska, исследователи не просто обнаружили теоретическую возможность атаки: они получили подтверждение того, что опубликованные уязвимости используются против реальных устройств, доступных из интернета.
Под угрозой не только SSH
Хотя основной интерес злоумышленников сейчас связан с открытым SSH, обнаруженные проблемы не ограничиваются одним компонентом RouterOS.
CERT Polska сообщает о шести уязвимостях, затрагивающих различные части операционной системы. Среди них проблемы в SSH сервере и клиенте, службе bandwidth test, обработке сертификатов X.509 и интерфейсе WebFig.
Отдельная уязвимость позволяет неавторизованному пользователю получить доступ к определенным данным из памяти ядра либо вызвать перезапуск маршрутизатора. Это создает дополнительные риски для стабильности сети и может использоваться как часть более широкой атаки.
При этом MikroTik подчеркивает, что уязвимость затрагивает не все конфигурации. Для обычных домашних устройств с настройками по умолчанию непосредственный риск значительно ниже, поскольку доступ к административным службам из интернета обычно ограничен встроенным межсетевым экраном. Тем не менее компания рекомендует обновить RouterOS независимо от используемой конфигурации.
Настройка впн на роутере частично снимает угрозы, но против подобного рода так, даже впн бессилен.
MikroTik уже выпустила исправления
Производитель выпустил исправления 3 сентября 2026 года. Патчи вошли сразу в несколько веток RouterOS:
- 7.25 beta 3
- 7.24.2
- 7.23.4
- 6.49.21
Более новые версии также содержат необходимые исправления. MikroTik характеризует обновление как важное и рекомендует установить его как можно скорее.
Интересно, что первоначально компания намеренно не раскрывала технические подробности уязвимостей. В MikroTik объяснили это желанием дать администраторам время на обновление устройств до публикации дополнительной информации.
CERT Polska после анализа исправлений подтвердил, что выпущенные обновления предотвращают наблюдавшиеся атаки. Поэтому сейчас основным способом защиты остается установка актуальной версии RouterOS.
В RouterOS появилась проверка на возможный взлом
Обновление интересно не только устранением самих уязвимостей. В новых версиях RouterOS появился механизм, который способен обнаруживать определенные признаки несанкционированного изменения конфигурации.
Если система обнаружит известные признаки компрометации, устройство получает специальный статус Flagged, а информация об этом появляется в журнале событий. MikroTik отдельно предупреждает, что отсутствие такого статуса не является абсолютным доказательством безопасности роутера. После обновления администратору рекомендуется самостоятельно проверить конфигурацию и убедиться, что в ней нет неизвестных пользователей, скриптов или других изменений.
VPNРоссия
Это особенно важно для устройств, которые использовались в качестве шлюзов корпоративных сетей. Получив административный доступ к маршрутизатору, злоумышленник потенциально получает возможность изменять сетевые настройки и использовать устройство как точку дальнейшего проникновения.
Почему открытый SSH создает дополнительный риск
Ключевым фактором в описанной атаке является доступность SSH из публичной сети. Если административный интерфейс доступен непосредственно из интернета, злоумышленнику не обязательно находиться внутри локальной сети.
MikroTik рекомендует убедиться, что SSH не открыт для недоверенных сетей. В стандартной конфигурации домашние устройства обычно блокируют такой доступ извне, однако ситуация меняется, если администратор самостоятельно разрешил подключения через интернет.
Производитель также рекомендует по возможности не выставлять административные службы непосредственно в интернет, а использовать более безопасную схему удаленного доступа. Это особенно актуально для организаций, где маршрутизаторы могут обслуживать большое количество устройств.
Как понять, что роутер мог быть скомпрометирован
CERT Polska опубликовала несколько признаков, которые могут указывать на успешную атаку. В частности, специалисты советуют обратить внимание на подозрительные записи в журналах, неизвестные учетные записи с высокими привилегиями и неожиданные изменения конфигурации.
В журнале могут встречаться записи, связанные с попытками входа через SSH и созданием пользователей через подобное подключение. Также стоит проверить наличие незнакомых скриптов, заданий планировщика, прокси и туннелей. CERT Polska рекомендует проводить такую проверку даже в том случае, если встроенный механизм RouterOS не пометил устройство как скомпрометированное.
Если есть основания полагать, что маршрутизатор уже был взломан, простого обновления может быть недостаточно. CERT Polska рекомендует изолировать устройство, сохранить необходимые журналы и конфигурационные данные, после чего выполнить сброс и восстановить систему из доверенной конфигурации. После этого необходимо заменить пароли, ключи и другие секреты, которые могли оказаться доступны атакующему.
Что делать тем, кто пока не может обновиться
В случае если установка исправления временно невозможна, первым шагом должно стать ограничение внешнего доступа к административным службам.
MikroTik отдельно рекомендует убедиться, что SSH не доступен из недоверенных сетей. Также следует пересмотреть необходимость публикации через интернет WebFig и других сервисов управления. Для bandwidth test также стоит ограничить внешний доступ, если он не требуется для работы сети.
При этом временные меры не заменяют обновление. CERT Polska прямо рекомендует устанавливать исправленные версии RouterOS как можно скорее, поскольку речь идет не только о потенциальной угрозе, а об уже наблюдаемой эксплуатации уязвимостей.
Сколько устройств может оказаться доступно извне
Масштаб потенциальной проблемы остается значительным. По данным ShadowServer, на 5 сентября в интернете насчитывалось около 122 500 устройств MikroTik с открытым SSH интерфейсом. При этом точное количество маршрутизаторов, которые непосредственно уязвимы для описанной цепочки, пока не установлено.
We added MikroTik SSH identification to our daily scans on 2026-09-04, in response to MikroTik's patches https://t.co/VqlBOo0C8G. As discovered by @CERT_Polska_en https://t.co/5SbLuwuZ1L unpatched MikroTiks can be compromised, if device supports remote access using SSH protocol pic.twitter.com/KpWuwYP2Bj
— The Shadowserver Foundation (@Shadowserver) September 6, 2026
Важно учитывать, что наличие открытого SSH само по себе еще не означает успешную компрометацию устройства. Риск зависит от версии RouterOS, конфигурации и других условий. Однако большое количество устройств с публично доступным административным интерфейсом делает ситуацию особенно важной для системных администраторов.
MikroTik со своей стороны призывает пользователей не откладывать обновление. Компания также отмечает, что для большинства домашних конфигураций непосредственный риск ниже, однако рекомендует установить исправления всем владельцам совместимого оборудования.
Главное
История с MikroTrick показывает, насколько опасным может оказаться открытый в интернет административный интерфейс сетевого оборудования. Даже если роутер работает стабильно и никаких подозрительных признаков не наблюдается, это не означает, что его можно оставить на старой версии RouterOS.
Сейчас наиболее разумная стратегия для владельцев MikroTik заключается в установке исправленного выпуска, проверке доступности SSH из внешних сетей и последующей проверке конфигурации. Для уже скомпрометированных устройств одного обновления недостаточно: необходимо исходить из того, что злоумышленник мог изменить настройки или получить доступ к конфиденциальным данным.
В условиях, когда CERT Polska уже подтверждает эксплуатацию MikroTrick в реальных атаках, обновление RouterOS стоит рассматривать не как обычное плановое обслуживание, а как приоритетную меру безопасности.
Наш процесс рецензирования основан на тщательном исследовании и объективности. Все материалы проходят многоуровневую проверку на соответствие высоким стандартам качества и точности, обеспечивая надёжную информацию для принятия обоснованных решений.
Пётр Ильин — главный редактор проекта vpnРоссия, эксперт с более чем 10-летним опытом в области кибербезопасности и технологий VPN. Он руководит редакционной командой, обеспечивая высокое качество и объективность обзоров ВПН-сервисов. Петр активно просвещает аудиторию о важности приватности в интернете и безопасности данных, а также пишет образовательные материалы на доступном языке.