공격자들이 인터넷을 통해 SSH 서비스를 제공하는 MikroTik 라우터를 대상으로 RouterOS의 최근 취약점 두 가지를 연계해 장악을 시도하고 있다. 폴란드 CERT의 경고에 따르면 공격은 실제로 진행 중이며, 공용 네트워크에서 접근 가능한 장치를 대상으로 한다.
공격 체인으로 관리자 권한 획득 가능
첫 번째 취약점인 CVE-2026-67276은 RSA 공개 키 검증이 불완전해 발생하는 SSH 인증 우회 취약점이다. 공격자는 사용자 이름과 해당 사용자의 공개 키 modulus 값을 알아야 하며, 이후 다른 키를 생성해 정상적인 개인 키를 보유하지 않고도 로그인할 수 있다.
두 번째 취약점인 CVE-2026-86060은 특수하게 조작된 사용자 이름을 부적절하게 처리해 발생하는 SSH 권한 상승 취약점이다. 공격자는 변조된 사용자 이름을 사용해 SSH 세션을 조작하고 완전한 관리자 권한에 접근할 수 있다. 폴란드 CERT는 이 공격 체인을 MikroTrick이라고 명명했으며, 두 취약점 모두 위험도가 치명적으로 분류된다고 밝혔다.
폴란드 CERT는 GPT-5.5-cyber와 GPT-5.6-sol의 도움을 받아 취약점을 발견했다. 또한 세 번째 취약점인 CVE-2026-67277도 언급했는데, 이 취약점은 bandwidth-test 서비스에 영향을 미치며 인증되지 않은 공격자가 커널 메모리 내용을 유출하거나 원격으로 라우터를 충돌시키거나 재부팅할 수 있게 한다.
업데이트 및 영향을 받는 버전
MikroTik은 9월 3일 출시된 RouterOS 7.25beta3, 7.24.2, 7.23.4 및 6.49.21 버전에서 취약점을 수정했다. 폴란드 CERT는 수정 사항을 검토했지만, 회사는 일부 설정만 영향을 받는다고 설명했으며 사용자에게 업데이트를 설치할 시간을 주기 위해 추가 세부 정보는 공개하지 않았다.
새 버전에는 침해 탐지 기능이 추가되어 시작 시 설정에 대한 무단 변경의 알려진 지표를 검색한 뒤 악성 항목을 비활성화하고 치명적 경고를 기록한다. 그러나 CERT는 해당 지표가 발견되지 않았다고 해서 장치가 안전하다는 의미는 아니며, 침해 가능성을 배제할 수도 없다고 강조했다.
침해 지표 및 대응 단계
CERT가 공유한 지표에는 login failure for user -2 from <ip> via ssh 및 user <name> added by ssh:-2@<ip>와 같은 로그가 포함되며, ops라는 이름의 높은 권한 계정이 존재하는 경우도 해당한다. 또한 CERT는 82.192.72.4 주소를 확인된 성공 공격과 연관 지었고, 103.102.31.18 주소가 MikroTrick 악용을 시도하는 것을 관찰했다.
침해가 의심되는 경우 CERT는 라우터를 격리하고 로그와 설정을 보존한 다음, 장치를 공장 초기화하고 신뢰할 수 있는 설정으로 재구축할 것을 권고한다. 이와 함께 비밀번호와 키, 관련된 모든 비밀 정보를 변경해야 한다. 업데이트를 설치할 때까지는 외부에 노출된 SSH, WWW, WWW-SSL 및 bandwidth-test 서비스를 제한하거나 비활성화해야 하며, 내장 SSH 클라이언트와 신뢰할 수 없는 네트워크를 통한 발신 TLS 연결의 사용을 피해야 한다.
이 소식이 중요한 이유
ShadowServer Foundation이 9월 5일 제공한 데이터는 노출 표면의 규모를 보여주는 지표를 제시했으며, SSH 인터페이스가 노출된 MikroTik 장치 122,500대를 집계했다. 이 데이터만으로 실제로 악용된 장치 수를 확인할 수는 없지만, 인증 우회와 권한 상승이 결합되면 인터넷에서 SSH를 제공하는 것 자체가 실질적인 위험이 된다. 특히 공격에는 정상적인 개인 키가 필요하지 않기 때문이다. 따라서 새로운 탐지 기능을 업데이트나 공격에 노출되었을 가능성이 있는 장치에 대한 포렌식 조사 대신 사용할 수는 없다.