Atacantes sequestram roteadores MikroTik por meio de SSH exposto à Internet sem autenticação

🇧🇷 PT 🇺🇸 EN

Sun, 06 Sep 2026

← Voltar

Resumo Executivo

Os invasores estão explorando roteadores MikroTik com seu serviço de acesso remoto Secure Shell (SSH), que pode ser acessado pela Internet, para obter controle administrativo total sem autenticação, de acordo com o alerta de ataque da CERT Polska, publicado em 5 de setembro.

Detalhes

Os invasores estão explorando roteadores MikroTik com seu serviço de acesso remoto Secure Shell (SSH), que pode ser acessado pela Internet, para obter controle administrativo total sem autenticação, de acordo com o aviso de ataque da CERT Polska, publicado em 5 de setembro. A atualização de segurança do MikroTik lista versões fixas do RouterOS. O CERT afirma que as correções evitam os ataques observados e recomenda a instalação imediata, seguida de uma verificação de alterações não autorizadas na configuração. De acordo com a explicação do firewall padrão do fornecedor, os dispositivos MikroTik domésticos bloqueiam o acesso público às portas de gerenciamento enquanto suas regras de firewall padrão permanecem intactas.

O Hacker News verificou as versões afetadas do RouterOS do CERT em relação às correções listadas do MikroTik em 6 de setembro. Use os downloads oficiais do RouterOS para sua atualização. A correção de regressão 7.23.5 resolve um problema de DHCP (Dynamic Host Configuration Protocol) IPv6 introduzido em 7.23.4, mantendo a atualização de segurança. Até que a atualização possa ser instalada, o CERT recomenda desligar os serviços expostos ou restringir o acesso a redes de gerenciamento confiáveis, especialmente para SSH, WWW/WWW-SSL e teste de largura de banda.

Ele também desaconselha iniciar conexões Transport Layer Security (TLS) ou usar clientes SSH integrados do RouterOS a partir de um dispositivo sem patch. Estas restrições temporárias cobrem o conjunto mais amplo de vulnerabilidades e não substituem a atualização. A orientação de status sinalizado do MikroTik afirma que o RouterOS sinaliza um dispositivo quando as verificações de inicialização detectam configurações suspeitas. RouterOS desativa essas entradas e restringe certas funções.

Após a atualização, verifique os logs e execute /system/device-mode/print para inspecionar esse status. Mesmo sem aviso, inspecione a configuração em busca de usuários desconhecidos, scripts e outras alterações não reconhecidas. O CERT também aponta contas inesperadas de operações altamente privilegiadas e registros de criação de contas contendo ssh:-2@ como sinais a serem investigados. Se o aviso, os logs ou a configuração sugerirem comprometimento, a CERT recomenda estas etapas de recuperação.

Não desmarque Sinalizado antes de preservar as evidências e concluir a análise. CERT chama a combinação relatada de 2 falhas de MikroTrick. O Hacker News comparou o aviso e a divulgação de vulnerabilidades do CERT em 6 de setembro. Nenhum deles identifica explicitamente quais duas vulnerabilidades formam a cadeia observada ou explica como elas se combinam para fornecer controle administrativo.

As notas de lançamento do 7.25beta3 têm data de registro de alterações em 2 de setembro, enquanto o beta e outras correções iniciais foram anunciadas em 3 de setembro. O Hacker News comparou esses anúncios de lançamento com o cronograma de ataque do CERT em 6 de setembro. O Hacker News entrou em contato com a CERT Polska e a MikroTik para comentar. Veja como testar novos CVEs em seu ambiente, confirmar o que os invasores podem realmente explorar e corrigir as exposições que representam o maior risco.

Aprenda como identificar riscos exploráveis ​​com mais rapidez, priorizar o que é mais importante e reduzir a exposição antes que ataques alimentados por IA acelerem a ameaça. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.