Atacantes secuestran routers MikroTik mediante SSH expuesto a internet sin autenticación

Los atacantes están explotando routers MikroTik cuyo servicio Secure Shell (SSH) está expuesto a internet, logrando acceso administrativo completo sin autenticación. La advertencia fue emitida por CERT Polska el 5 de septiembre, y los ataques se remontan al menos al 2 de septiembre. Hasta el momento, no se ha informado el número de víctimas ni la identidad de los atacantes.

La lista de actualizaciones de seguridad de MikroTik incluye versiones corregidas de RouterOS. CERT afirma que los parches previenen los ataques observados y recomienda su instalación inmediata, seguida de una verificación de cambios de configuración no autorizados.

Los routers MikroTik domésticos, con sus reglas de firewall predeterminadas intactas, bloquean el acceso público a los puertos de administración. Sin embargo, si estas reglas se han modificado o deshabilitado, el SSH puede quedar expuesto. Es esencial actualizar RouterOS utilizando las descargas oficiales.

La corrección de regresión 7.23.5 aborda un problema de IPv6 DHCP (Protocolo de Configuración Dinámica de Host) introducido en 7.23.4, además de incluir la actualización de seguridad. Mientras tanto, CERT recomienda desactivar los servicios expuestos o restringir el acceso a redes de administración confiables, especialmente SSH, WWW/WWW-SSL y prueba de ancho de banda.

También se aconseja no iniciar conexiones de Transport Layer Security (TLS) ni utilizar los clientes SSH integrados de RouterOS desde un dispositivo sin parchear. Estas restricciones temporales cubren múltiples vulnerabilidades y no reemplazan la actualización completa.

La guía de estado 'Flagged' de MikroTik indica que RouterOS marca un dispositivo cuando las comprobaciones de inicio detectan configuraciones sospechosas. En ese caso, RouterOS desactiva esas entradas y restringe ciertas funciones. Tras actualizar, se deben revisar los registros y ejecutar el comando `/system/device-mode/print` para inspeccionar ese estado. Incluso sin advertencia, se debe revisar la configuración en busca de usuarios desconocidos, scripts u otros cambios no reconocidos.

CERT también señala cuentas de operador altamente privilegiadas inesperadas y registros de creación de cuentas que contienen 'ssh:-2@' como señales de compromiso. En caso de sospecha, se recomiendan los siguientes pasos de recuperación:

  • Aislar el router de la red y preservar los registros y configuración antes de restablecerlo. Exportar y descargar los archivos según la guía de preservación de CERT.
  • Restablecer los valores de fábrica y reconstruir la configuración desde una fuente confiable. No restaurar copias de seguridad ciegamente si el dispositivo podría estar comprometido.
  • Cambiar contraseñas, claves y otros secretos en uso.

CERT ha denominado a la combinación de las dos fallas como 'MikroTrick'. Sin embargo, ni la advertencia ni la divulgación de vulnerabilidades identifican explícitamente cuáles son estas dos vulnerabilidades ni explican cómo se combinan para obtener control administrativo.

Las notas de la versión 7.25beta3 tienen fecha de changelog del 2 de septiembre, mientras que la beta y otras correcciones iniciales se anunciaron el 3 de septiembre. Estas fechas no establecen si una corrección estaba disponible antes de los ataques, por lo que el estado de día cero sigue sin verificarse.

Se ha contactado a CERT Polska y MikroTik para obtener comentarios adicionales.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *