攻击者正试图控制通过互联网提供SSH服务的MikroTik路由器,利用RouterOS中的两个近期漏洞组成的攻击链。据波兰CERT的警告,攻击实际上正在进行,目标是可从公共网络访问的设备。
利用链可赋予攻击者管理权限
第一个漏洞编号为CVE-2026-67276,与SSH身份验证绕过有关,原因是对RSA公钥的验证不完整。攻击者需要知道用户名以及该用户密钥的公有modulus参数,随后即可创建一个不同的密钥,在不拥有合法私钥的情况下登录。
第二个漏洞CVE-2026-86060是SSH中的权限提升漏洞,由于不当处理经过专门构造的用户名而产生。通过使用修改后的用户名,攻击者可以操纵SSH会话并获得完整的管理权限。波兰CERT将这条利用链命名为MikroTrick,并指出两个漏洞均被评定为严重级别。
波兰CERT在GPT-5.5-cyber和GPT-5.6-sol的帮助下发现了这些漏洞。该机构还提到了第三个漏洞CVE-2026-67277,它影响bandwidth-test服务,可让未经身份验证的攻击者泄露内核内存内容,或远程导致路由器崩溃或重启。
更新与受影响版本
MikroTik已在RouterOS 7.25beta3、7.24.2、7.23.4和6.49.21版本中修复这些漏洞,这些版本于9月3日发布。波兰CERT审查了修复措施,但该公司说明只有部分配置会受到影响,并未公布更多细节,以便给用户时间安装更新。
新版本增加了入侵检测机制,在启动时查找配置遭到未经授权更改的已知迹象,然后禁用恶意条目并记录严重警告。不过,CERT强调,没有发现这一迹象并不能证明设备安全,也不能排除设备遭到入侵的可能性。
入侵指标与响应步骤
CERT分享的指标包括login failure for user -2 from <ip> via ssh和user <name> added by ssh:-2@<ip>等日志,以及存在一个名为ops的高权限账户。该机构将地址82.192.72.4与已确认成功的攻击联系起来,同时观察到地址103.102.31.18尝试利用MikroTrick。
在怀疑遭到入侵时,CERT建议隔离路由器,保存日志和配置,然后将设备恢复为出厂设置,并从可信配置重新构建,同时更改密码、密钥和所有相关机密。在安装更新之前,应限制或禁用从外部暴露的SSH、WWW、WWW-SSL以及bandwidth-test服务,并避免使用内置SSH客户端以及通过不可信网络发起的TLS出站连接。
为什么这条新闻很重要?
ShadowServer Foundation于9月5日提供的数据表明了暴露面的规模:该机构统计出122,500台SSH接口暴露在外的MikroTik设备。数据并未确定实际受到利用影响的设备数量,但身份验证绕过与权限提升相结合,使得仅将SSH开放在互联网上就构成现实风险,尤其是因为取得控制权并不需要合法私钥。因此,不应将新的检测机制视为更新设备或对可能遭受攻击的设备开展取证调查的替代方案。