Ataquantes estão explorando roteadores MikroTik por meio do serviço de acesso remoto Secure Shell (SSH - protocolo de acesso remoto seguro), que está acessível pela internet, para obter controle administrativo total sem autenticação, segundo o alerta de ataque da CERT Polska, publicado em 5 de setembro.
Os ataques bem-sucedidos datam de pelo menos 2 de setembro. A análise da The Hacker News, feita em 6 de setembro sobre o alerta, não encontrou número de vítimas nem identificação dos atacantes.
Atualizações e versões corrigidas
A atualização de segurança da MikroTik lista versões corrigidas do RouterOS. A CERT (Computer Emergency Response Team - Centro de Resposta a Emergências Computacionais) afirma que as correções impedem os ataques observados e recomenda a instalação imediata, seguida de uma verificação de alterações não autorizadas na configuração.
De acordo com a explicação do firewall padrão do fabricante, os dispositivos MikroTik residenciais bloqueiam o acesso público às portas de gerenciamento enquanto as regras de firewall padrão permanecerem intactas.
A The Hacker News comparou, em 6 de setembro, as versões do RouterOS afetadas indicadas pela CERT com as correções listadas pela MikroTik. Utilize os downloads oficiais do RouterOS para a atualização.
A correção de regressão 7.23.5 resolve um problema no DHCP (Dynamic Host Configuration Protocol - Protocolo de Configuração Dinâmica de Endereços de Rede) para IPv6 introduzido na versão 7.23.4, mantendo a atualização de segurança.
Recomendações de mitigação
Até que a atualização possa ser instalada, a CERT recomenda desativar serviços expostos ou restringir o acesso a redes de gerenciamento confiáveis, em particular para os serviços SSH, WWW (interface web)/WWW-SSL (interface web com SSL) e teste de banda.
O órgão também orienta a não iniciar conexões TLS (Transport Layer Security - Segurança da Camada de Transporte) nem usar os clientes SSH integrados do RouterOS a partir de um dispositivo sem patch. Essas restrições temporárias cobrem o conjunto mais amplo de vulnerabilidades e não substituem a atualização.
Conforme as orientações de status sinalizado da MikroTik, o RouterOS marca um dispositivo quando verificações de inicialização detectam configuração suspeita. O RouterOS desativa essas entradas e restringe determinadas funções.
Após atualizar, verifique os registros e execute /system/device-mode/print para inspecionar o status. Mesmo sem aviso, inspecione a configuração em busca de usuários desconhecidos, scripts e outras alterações não reconhecidas.
A CERT também aponta contas com privilégios elevados inesperadas e registros de criação de contas contendo ssh:-2@ como sinais a serem investigados.
Passos de recuperação
Se o aviso, os registros ou a configuração sugerirem comprometimento, a CERT recomenda as seguintes etapas de recuperação. Não limpe o status "Flagged" antes de preservar as evidências e concluir a análise.
- Isole o roteador da rede e preserve seus registros e configuração antes de redefini-lo. O guia de preservação em polonês da CERT explica como exportar e baixar os arquivos.
- Restaure as configurações de fábrica e reconstrua usando uma configuração confiável e verificada. Não restaure cegamente um backup completo do dispositivo potencialmente comprometido.
- Altere senhas, chaves e outros segredos em uso.
Detalhes da vulnerabilidade MikroTrick
A CERT chama a combinação de duas falhas relatadas de MikroTrick. A The Hacker News comparou, em 6 de setembro, o alerta e a divulgação de vulnerabilidades da CERT. Nenhuma das duas identifica explicitamente quais duas vulnerabilidades formam a cadeia observada nem explica como se combinam para conceder controle administrativo.
As notas de lançamento da versão beta 7.25beta3 têm data de changelog de 2 de setembro, enquanto a versão beta e outras correções iniciais foram anunciadas em 3 de setembro. A The Hacker News comparou esses anúncios de lançamento com a linha do tempo dos ataques da CERT em 6 de setembro. Essas datas não permitem afirmar se uma correção estava disponível publicamente antes dos ataques, portanto o status de zero-day permanece não verificado.
A The Hacker News entrou em contato com a CERT Polska e a MikroTik para obter comentários.