A CERT Polska szeptember 5-én kiadott támadásriasztása szerint támadók olyan MikroTik routereket támadnak, amelyeknek az internet felől elérhető a Secure Shell (SSH) távoli elérésre szolgáló szolgáltatása, és így hitelesítés nélkül teljes rendszergazdai hozzáférést szereznek.
A sikeres támadások legalább szeptember 2-ig visszavezethetők. A The Hacker News szeptember 6-i összefoglalója szerint egyelőre sem az áldozatok számáról, sem a támadók kilétéről nincs információ.
A MikroTik security frissítése felsorolja az érintett RouterOS kiadásokhoz elérhető javításokat. A CERT szerint ezek a javítások megakadályozzák a most megfigyelt támadásokat, és azonnali telepítésüket javasolják, majd ezt követően az illetéktelen konfiguráció-módosítások ellenőrzését.
A gyártó alapértelmezett tűzfaláról szóló leírása alapján az otthoni MikroTik eszközök blokkolják a menedzsment portok nyilvános elérését, amíg az alapértelmezett tűzfalszabályok érintetlenek maradnak.
A The Hacker News szeptember 6-án összevetette a CERT által megadott érintett RouterOS verziókat a MikroTik által közzétett javításokkal. A frissítéshez az hivatalos RouterOS letöltéseket érdemes használni.
Érintett tartomány a CERT szerint:
| Érintett RouterOS-verzió | Első biztonságos javítás | Frissítési javaslat |
|---|---|---|
| 6.0.0-tól 6.49.21 alatt | 6.49.21 | RouterOS 6 security kiadás |
| 7.0.0-tól 7.23.4 alatt | 7.23.4 | Használd a 7.23.5-öt a long-term csatornán |
| 7.24-től 7.24.2 alatt | 7.24.2 | Stable csatornás security kiadás |
| 7.25beta3 | 7.25beta3 | Development csatornás javítás |
A 7.23.5 regressziós javítás egy IPv6 DHCP (Dynamic Host Configuration Protocol) problémát orvosol, amely a 7.23.4-ben jelent meg, miközben megtartja a security frissítést.
Amíg a frissítés nem telepíthető, a CERT azt javasolja, hogy kapcsold ki a kívülről elérhető szolgáltatásokat, vagy korlátozd az elérést megbízható menedzsment hálózatokra, különösen az SSH, a WWW/WWW-SSL és a bandwidth-test esetében.
Azt is tanácsolják, hogy ne indíts TLS (Transport Layer Security) kapcsolatokat, és ne használd a RouterOS beépített SSH kliensét nem frissített eszközről. Ezek az átmeneti korlátozások a sebezhetőségek szélesebb körét fedik le, de nem helyettesítik a frissítést.
A MikroTik Flagged státuszra vonatkozó útmutatója szerint a RouterOS megjelöli az eszközt, ha az induláskori ellenőrzések gyanús konfigurációt észlelnek. Ilyenkor a RouterOS letiltja az érintett bejegyzéseket, és bizonyos funkciókat korlátoz.
Frissítés után érdemes átnézni a logokat, és futtasd le a /system/device-mode/print parancsot az állapot ellenőrzéséhez. Akkor is vizsgáld át a konfigurációt ismeretlen felhasználók, scriptek és más gyanús módosítások után kutatva, ha nem kapsz figyelmeztetést.
A CERT szerint gyanúra ad okot, ha váratlanul jelennek meg magas jogosultságú ops fiókok, illetve ha a fióklétrehozási logokban ssh:-2@ szerepel.
Ha a figyelmeztetés, a logok vagy a konfiguráció arra utalnak, hogy az eszközt feltörték, a CERT az alábbi helyreállítási lépéseket javasolja. A Flagged állapotot ne töröld, amíg nem mentetted a bizonyítékokat, és nem fejezted be az elemzést.
- Válaszd le a routert a hálózatról, és a visszaállítás előtt mentsd a logokat és a konfigurációt. A CERT lengyel nyelvű mentési útmutatója részletesen leírja, hogyan lehet exportálni és letölteni a fájlokat.
- Állítsd vissza a gyári beállításokat, és építsd újra a rendszert megbízható, ellenőrzött konfiguráció alapján. Ne állíts vissza gondolkodás nélkül egy teljes backupot a feltételezhetően kompromittált eszközről.
- Cseréld le a jelszavakat, kulcsokat és minden más használt titkot.
A CERT a bejelentett, két sebezhetőségből álló kombinációt MikroTrick néven említi. A The Hacker News szeptember 6-án hasonlította össze a CERT figyelmeztetését és a sebezhetőség részleteit. Egyik forrás sem nevezi meg egyértelműen, pontosan melyik két sebezhetőség alkotja a megfigyelt láncot, és azt sem magyarázzák el, hogyan vezetnek együtt rendszergazdai jogosultsághoz.
A 7.25beta3 release megjegyzései szerint a changelog dátuma szeptember 2., miközben a beta és a többi első javítás bejelentése szeptember 3-án jelent meg. A The Hacker News ezeket a release bejelentéseket vetette össze a CERT szeptember 6-án közölt támadási idővonalával. Ezek a dátumok nem bizonyítják egyértelműen, hogy a javítás nyilvánosan elérhető volt-e a támadások előtt, ezért a zero-day státusz továbbra sem igazolt.
A The Hacker News megkereste a CERT Polska-t és a MikroTik-et is, hogy reagáljanak az ügyre.

