Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

CERT Polska: routery MikroTik były przejmowane bez hasła. Jak firmy mają zareagować na MikroTrick

Łańcuch dwóch luk RouterOS dawał pełną kontrolę nad urządzeniem z publicznym SSH. Liczy się aktualizacja, analiza śladów i bezpieczna odbudowa.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
29 września 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Podatności i CVE
CERT Polska: routery MikroTik były przejmowane bez hasła. Jak firmy mają zareagować na MikroTrick

CERT Polska opisał łańcuch MikroTrick, który pozwalał przejąć pełną kontrolę nad routerem MikroTik bez hasła, klucza SSH i zakończonego uwierzytelnienia. Ataki dotyczyły urządzeń RouterOS z usługą SSH dostępną z publicznych sieci, a podatności były wykorzystywane jeszcze przed pełnym ujawnieniem szczegółów.

Dla firmy router nie jest tylko pudełkiem dostarczającym internet. Może obsługiwać tunele VPN, segmentację, dostęp administratorów, połączenia oddziałów i ruch do usług krytycznych. Przejęcie urządzenia może więc otworzyć drogę do podsłuchu, przekierowania ruchu, trwałego dostępu i ataków na kolejne systemy.

Co odkrył CERT Polska

Zespół zidentyfikował sześć podatności RouterOS i koordynował ich ujawnienie z producentem. Łańcuch nazwany MikroTrick łączył CVE-2026-67279 oraz CVE-2026-86060. Pierwszy błąd pozwalał przejść z fazy uwierzytelniania SSH do obsługi sesji bez potwierdzenia tożsamości użytkownika. Drugi umożliwiał manipulację nazwą użytkownika i przekazanie procesowi logowania kontrolowanej maski uprawnień.

Połączenie obu błędów dawało pełny dostęp administracyjny. Publiczne logi pokazywały nietypową sekwencję: nieudane logowanie użytkownika -2, a chwilę później dodanie nowego konta. CERT Polska potwierdził wykorzystywanie łańcucha przeciwko urządzeniom z publicznie dostępnym SSH.

Poprawki znalazły się w wydaniach 7.25beta3, 7.24.2, 7.23.4 i 6.49.21. Producent wysłał użytkownikom aplikacji MikroTik powiadomienie o ważnej aktualizacji, a CERT Polska zalecił jej pilną instalację. W poprawionych wersjach działa również mechanizm „Flagged”, który wykrywa wybrane oznaki nieautoryzowanych zmian.

Brak flagi nie dowodzi jednak, że urządzenie jest czyste. Mechanizm rozpoznaje tylko część znanych śladów. Aktualizacja zamyka podatność, ale nie usuwa automatycznie każdego konta, tunelu, skryptu lub sekretu, który mógł zostać dodany wcześniej.

Pierwsza decyzja: gdzie naprawdę stoją te routery

Firma powinna zacząć od inwentaryzacji, a nie od komunikatu „zaktualizowaliśmy centralę”. MikroTik może znajdować się w oddziale, magazynie, sklepie, domu pracownika, szafie dostawcy, sieci kamer, łączu zapasowym lub instalacji obsługiwanej przez zewnętrznego administratora. Urządzenie zapomniane przez dwa lata pozostaje równie ważną bramą jak nowy router w siedzibie.

Dla każdego urządzenia trzeba ustalić model, wersję RouterOS, właściciela, lokalizację, publiczne usługi, sposób zarządzania, kopię zaufanej konfiguracji i zależności biznesowe. Jeżeli SSH, WWW, WWW-SSL lub bandwidth-test są dostępne z internetu, priorytet rośnie. Sam niestandardowy port nie jest kontrolą bezpieczeństwa.

Jeżeli natychmiastowa aktualizacja nie jest możliwa, CERT Polska zaleca tymczasowo wyłączyć narażone usługi albo ograniczyć je do zaufanych sieci zarządzających. To zmniejsza powierzchnię ataku, ale nie zastępuje poprawionej wersji.

Aktualizacja to początek, nie koniec

Po instalacji poprawki trzeba sprawdzić znacznik „Flagged”, logi oraz konfigurację. Szczególnej uwagi wymagają nieznani użytkownicy, skrypty, zadania harmonogramu, serwery proxy i tunele. Konto ops oraz wpisy związane z użytkownikiem -2 są ważnymi wskaźnikami opisanymi przez CERT Polska, ale ich brak nie wyklucza innych zmian.

Warto porównać bieżącą konfigurację z ostatnią znaną, zaufaną wersją. Różnica powinna być oceniona przez osobę znającą środowisko, ponieważ nie każda zmiana jest złośliwa, a legalny administrator mógł pracować równolegle. Potrzebna jest także kontrola systemów zależnych: serwerów VPN, usług katalogowych, urządzeń dostępnych przez tunele i miejsc, w których przechowywano hasła lub klucze używane przez router.

Jeżeli ślady wskazują na możliwe przejęcie, nie zaczynaj od resetu. Odizoluj urządzenie, zabezpiecz logi oraz konfigurację i zgłoś incydent właściwemu CSIRT. Dopiero po zachowaniu materiału przywróć ustawienia fabryczne, skonfiguruj router z zaufanego źródła i zmień powiązane hasła, klucze oraz inne sekrety. CERT Polska wyraźnie ostrzega przed bezrefleksyjnym odtworzeniem pełnej kopii z potencjalnie przejętego urządzenia.

Co powinien zrobić właściciel małej firmy

Jeśli routerem zarządza operator albo firma IT, wyślij konkretne pytania: jaka jest wersja RouterOS, czy SSH był dostępny publicznie, kiedy wykonano aktualizację, jakie ślady sprawdzono i czy dokonano porównania konfiguracji. Odpowiedź „urządzenie działa” nie mówi nic o kompromitacji.

Nie wykonuj przypadkowych poleceń znalezionych w komentarzach, jeśli nie znasz skutków dla konfiguracji i łączności. Utrata dostępu do routera może zatrzymać sprzedaż, telefonię, monitoring albo pracę zdalną. Aktualizacja powinna mieć kopię ustawień, okno serwisowe, osobę odpowiedzialną oraz plan wycofania, ale aktywne wykorzystanie oznacza, że nie można odkładać jej bez terminu.

Po zakończeniu reakcji usuń publiczny dostęp administracyjny, jeśli nie jest potrzebny. Zarządzanie powinno przechodzić przez wydzieloną sieć, VPN lub ściśle ograniczoną listę źródeł, z indywidualnymi kontami i monitoringiem zmian. Regularnie sprawdzaj, czy urządzenie nadal otrzymuje aktualizacje.

AI pomogło w badaniu, ale nie zastąpiło badaczy

CERT Polska wykorzystał modele GPT-5.5-cyber i GPT-5.6-sol w izolowanym laboratorium do automatyzacji pracy na maszynach wirtualnych, porównywania wersji, analizy protokołów i budowania testów. Laboratorium obejmowało 40 maszyn CHR, 39 migawek i 24 wydania RouterOS.

To nie oznacza, że model samodzielnie „znalazł i opublikował lukę”. Badacze wybrali zakres, przygotowali środowisko, nadzorowali eksperymenty, potwierdzili wyniki i przeprowadzili skoordynowane ujawnienie. Dla firm ważniejsza od marketingu AI jest lekcja procesowa: automatyzacja ma działać w izolowanym środowisku, z kontrolowanymi celami i ludzką odpowiedzialnością.

Fakty źródłowe i wnioski Breachroad

Ostrzeżenie CERT Polska o aktywnych atakach potwierdza wersje z poprawkami, zakres obserwowanego wykorzystania, wskaźniki i zalecany sposób postępowania. Analiza MikroTrick opisuje mechanizm obu podatności, ślady ataków, proces ujawnienia i rolę modeli LLM.

Model inwentaryzacji, pytania do dostawcy i priorytety biznesowe są wnioskami Breachroad. Organizacje powinny połączyć tę reakcję z trwałym procesem zarządzania podatnościami i zasadami priorytetyzacji krytycznych luk. Scenariusz przejętego urządzenia brzegowego warto przećwiczyć podczas ćwiczenia tabletop.

UDOSTĘPNIJ / KOPIUJ