Segurança

Ataquantes sequestram roteadores MikroTik via SSH exposto na internet sem autenticação

Ataquantes exploram o serviço SSH, exposto na internet em roteadores MikroTik, para obter controle administrativo total sem autenticação, segundo alerta da CERT Polska publicado em 5 de setembro.


Swati Khandelwal Domingo - 06 de Setembro de 2026 às 16:37
The Hacker News

Ataquantes estão explorando roteadores MikroTik por meio do serviço de acesso remoto Secure Shell (SSH - protocolo de acesso remoto seguro), que está acessível pela internet, para obter controle administrativo total sem autenticação, segundo o alerta de ataque da CERT Polska, publicado em 5 de setembro.

Os ataques bem-sucedidos datam de pelo menos 2 de setembro. A análise da The Hacker News, feita em 6 de setembro sobre o alerta, não encontrou número de vítimas nem identificação dos atacantes.

Atualizações e versões corrigidas

A atualização de segurança da MikroTik lista versões corrigidas do RouterOS. A CERT (Computer Emergency Response Team - Centro de Resposta a Emergências Computacionais) afirma que as correções impedem os ataques observados e recomenda a instalação imediata, seguida de uma verificação de alterações não autorizadas na configuração.

De acordo com a explicação do firewall padrão do fabricante, os dispositivos MikroTik residenciais bloqueiam o acesso público às portas de gerenciamento enquanto as regras de firewall padrão permanecerem intactas.

A The Hacker News comparou, em 6 de setembro, as versões do RouterOS afetadas indicadas pela CERT com as correções listadas pela MikroTik. Utilize os downloads oficiais do RouterOS para a atualização.

A correção de regressão 7.23.5 resolve um problema no DHCP (Dynamic Host Configuration Protocol - Protocolo de Configuração Dinâmica de Endereços de Rede) para IPv6 introduzido na versão 7.23.4, mantendo a atualização de segurança.

Recomendações de mitigação

Até que a atualização possa ser instalada, a CERT recomenda desativar serviços expostos ou restringir o acesso a redes de gerenciamento confiáveis, em particular para os serviços SSH, WWW (interface web)/WWW-SSL (interface web com SSL) e teste de banda.

O órgão também orienta a não iniciar conexões TLS (Transport Layer Security - Segurança da Camada de Transporte) nem usar os clientes SSH integrados do RouterOS a partir de um dispositivo sem patch. Essas restrições temporárias cobrem o conjunto mais amplo de vulnerabilidades e não substituem a atualização.

Conforme as orientações de status sinalizado da MikroTik, o RouterOS marca um dispositivo quando verificações de inicialização detectam configuração suspeita. O RouterOS desativa essas entradas e restringe determinadas funções.

Após atualizar, verifique os registros e execute /system/device-mode/print para inspecionar o status. Mesmo sem aviso, inspecione a configuração em busca de usuários desconhecidos, scripts e outras alterações não reconhecidas.

A CERT também aponta contas com privilégios elevados inesperadas e registros de criação de contas contendo ssh:-2@ como sinais a serem investigados.

Passos de recuperação

Se o aviso, os registros ou a configuração sugerirem comprometimento, a CERT recomenda as seguintes etapas de recuperação. Não limpe o status "Flagged" antes de preservar as evidências e concluir a análise.

  1. Isole o roteador da rede e preserve seus registros e configuração antes de redefini-lo. O guia de preservação em polonês da CERT explica como exportar e baixar os arquivos.
  2. Restaure as configurações de fábrica e reconstrua usando uma configuração confiável e verificada. Não restaure cegamente um backup completo do dispositivo potencialmente comprometido.
  3. Altere senhas, chaves e outros segredos em uso.

Detalhes da vulnerabilidade MikroTrick

A CERT chama a combinação de duas falhas relatadas de MikroTrick. A The Hacker News comparou, em 6 de setembro, o alerta e a divulgação de vulnerabilidades da CERT. Nenhuma das duas identifica explicitamente quais duas vulnerabilidades formam a cadeia observada nem explica como se combinam para conceder controle administrativo.

As notas de lançamento da versão beta 7.25beta3 têm data de changelog de 2 de setembro, enquanto a versão beta e outras correções iniciais foram anunciadas em 3 de setembro. A The Hacker News comparou esses anúncios de lançamento com a linha do tempo dos ataques da CERT em 6 de setembro. Essas datas não permitem afirmar se uma correção estava disponível publicamente antes dos ataques, portanto o status de zero-day permanece não verificado.

A The Hacker News entrou em contato com a CERT Polska e a MikroTik para obter comentários.

MikroTik Segurança RouterOS