
Атакующие захватывают роутеры MikroTik, у которых SSH торчит в интернет, и получают полный административный контроль без единого пароля. По данным The Hacker News, тревогу поднял CERT Polska после атак, зафиксированных со 2 сентября 2026 года; MikroTik выпустил обновления RouterOS для затронутых версий.
Как атакующие захватывают роутеры MikroTik
Под ударом устройства MikroTik, у которых служба SSH открыта в интернет. Там, где такая экспозиция есть, атакующие получают админский доступ к RouterOS, не проходя аутентификацию. Оборудование MikroTik стоит повсюду, от небольших офисов до провайдеров, поэтому массовое сканирование дёшево, а пул уязвимых устройств огромен.
Пограничные устройства привлекательны именно потому, что о них забывают. Роутер поставили один раз, он годами работает, и никто не пересматривает его открытые сервисы. Эта беспризорность — такая же уязвимость, как и любой конкретный баг.
Почему захват роутера так опасен
Роутер — это не ещё один хост. Это точка управления всем, что стоит за ним, и админский доступ даёт возможности, которых не даёт скомпрометированная рабочая станция:
- перенаправление трафика: увести или зеркалировать трафик, чтобы перехватывать учётки и сессии;
- манипуляции DNS и NAT: тихо отправлять пользователей на фишинг или на раздачу вредоноса;
- скрытый плацдарм: использовать роутер как стабильную доверенную точку для продвижения вглубь сети;
- закрепление: менять прошивку, скрипты и задачи планировщика так, чтобы доступ переживал перезагрузку;
- вербовка в ботнет: устройства MikroTik неоднократно сгоняли в крупные ботнеты для DDoS и проксирования.
Это классический сценарий, который мы вскрываем на проектах: один маленький открытый сервис — и огромный радиус поражения. Найти такую экспозицию раньше атакующего — весь смысл пентеста внешнего периметра.
Наш взгляд
На большинстве проверок периметра самая критичная находка — не экзотический эксплойт. Это интерфейс управления, которого вообще не должно быть в интернете: SSH, Winbox, RDP, админ-панель. Атакующие это знают и сканируют именно такие сервисы непрерывно. Урок кампании с MikroTik не про одного вендора: любой управляющий интерфейс, открытый в интернет, — это таймер обратного отсчёта.
Исходите и из того, что один патч — ещё не финал. Если устройство было доступно и уязвимо в окно экспозиции, считайте его потенциально скомпрометированным и ищите изменения, а не надейтесь, что обновление отматывает время назад.
Что делать прямо сейчас
- Немедленно обновите RouterOS до исправленного релиза для вашей версии.
- Уберите SSH и все интерфейсы управления из интернета: привяжите их к VPN или к строгому списку доверенных IP, а не к 0.0.0.0.
- Считайте, что устройство могли уже тронуть. Проверьте учётки, скрипты, задачи планировщика, правила фаервола и новые туннели на всё, чего вы не создавали.
- Оцените, куда атакующий добрался бы с периметра внутрь, с помощью внутреннего пентеста.
- При признаках компрометации подключайте реагирование на инциденты: локализация, пересборка устройства с доверенной прошивки и проверка, что сеть чиста.
Вывод
Безопасность периметра тихо превратилась в безопасность сетевых устройств. Фаерволы, роутеры, VPN-шлюзы и балансировщики сегодня относятся к самым атакуемым активам в интернете, потому что компрометация одного обходит всё, что стоит за ним. Внешний тест, который реально проверяет каждый открытый сервис руками, и инвентаризация того, что вообще слушает порты, — вот разница между «нашли сами» и «прочитали о собственном взломе». Хороший старт — тестирование на проникновение.