
Aanvallers kapen MikroTik routers via open SSH zonder inloggen
Beeld via The Hacker News
CERT Polska waarschuwt op 5 september voor aanvallen op MikroTik routers waarvan de SSH-dienst vanaf internet bereikbaar is. Aanvallers krijgen daarbij volledige administratieve controle zonder dat ze hoeven in te loggen.
De aanvallen dateren van minstens 2 september, maar over het aantal slachtoffers of de identiteit van de aanvallers is niets bekend. CERT noemt de combinatie van twee kwetsbaarheden die hiervoor wordt gebruikt intern MikroTrick, zonder te specificeren welke twee lekken het precies betreft of hoe ze samen tot volledige controle leiden.
MikroTik heeft de fout verholpen in nieuwe RouterOS releases, waaronder 7.23.5, die ook een regressie oplost in de IPv6 DHCP-functionaliteit die met 7.23.4 was geïntroduceerd. CERT adviseert direct te updaten en daarna de configuratie te controleren op onbevoegde wijzigingen, zoals onbekende gebruikers, scripts of accounts met hoge rechten. Ook het commando /system/device-mode/print kan uitwijzen of een apparaat als verdacht is gemarkeerd.
Zolang updaten nog niet is gebeurd, raadt CERT aan om diensten als SSH, WWW/WWW-SSL en bandwidth-test uit te schakelen of te beperken tot vertrouwde netwerken, en geen TLS-verbindingen of ingebouwde SSH-clients vanaf een niet-gepatcht apparaat te gebruiken. Thuisgebruikers met standaard firewallinstellingen lopen volgens MikroTik geen risico, omdat die regels publieke toegang tot beheerpoorten al blokkeren. Of er sprake was van een zero-day blijft onduidelijk, aangezien de releasedatums van de fix rond dezelfde tijd liggen als de eerste waargenomen aanvallen.
Meer details staan op de pagina van The Hacker News.









