【安全圈】MikroTik公网SSH曝未授权漏洞,路由器遭批量劫持

admin 2026-09-10 04:59:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CERTPolska发布高危警报,MikroTikRouterOS设备因SSH服务暴露公网遭大规模未授权攻击,攻击者利用双漏洞链获取最高权限,影响v6及v7多版本。官方已发布修复固件,建议立即升级并排查未知账号与日志特征,失陷设备需重刷固件并强化入站策略。 综合评分: 85 文章分类: 漏洞预警,应急响应,漏洞分析


【安全圈】MikroTik公网SSH曝未授权漏洞,路由器遭批量劫持

安全圈

2026年9月7日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

漏洞

核心要点:波兰国家计算机应急响应团队(CERT Polska)发布高危警报,代号为 MikroTrick 的未知攻击链正针对全球公网开放 SSH 服务的 MikroTik RouterOS 路由设备发起大规模未授权控制攻击。攻击者无需密码凭证即可取得设备的完全最高管理权限。受影响设备涵盖 RouterOS v6 与 v7 绝大部分历史版本。

一、 攻击态势与利用特征

根据 CERT Polska 发布的在途攻击通报,针对 MikroTik 路由器的自动化入侵至少始于 2026 年 9 月 2 日

该攻击主要面向将 Secure Shell(SSH)端口(默认 TCP 22)直接映射至公网或未配置有效输入过滤策略的设备。黑客利用由两处底层逻辑漏洞拼合而成的“双漏洞利用链”,绕开身份验证流程,强制生成具有最高系统权限的常驻管理账号,从而将路由器完全变成攻击者的网络代理跳板或流量窃听节点。

二、 受影响 RouterOS 版本与官方修复清单

MikroTik 官方已在各发行分支上推送了防护固件。请各企业与网络运维人员立即核对自身版本:

| 发行分支 (Release Channel) | 受影响版本区间 | 安全修复版本 | | — | — | — | | RouterOS v6 (Legacy) | 6.0.0 至 6.49.20 | 6.49.21 | | RouterOS v7 Long-term | 7.0.0 至 7.23.3 | 7.23.5(已修复7.23.4的DHCPv6回退缺陷) | | RouterOS v7 Stable | 7.24 至 7.24.1 | 7.24.2 | | Development 分支 | 7.25 早期开发预览版 | 7.25beta3 |

三、 入侵排查四步法(IoC 指征)

如果您维护的 MikroTik 设备此前曾在 WAN 侧暴露了管理服务,请立刻通过终端控制台执行以下检测命令:

1. 检查设备状态是否触发安全标记(Flagged 状态) /system/device-mode/print # 2. 检查系统用户列表中是否存在未知高权限账号 /user/print # 3. 检查系统日志中是否存在特征字符串 “ssh:-2@” /log/print where message~”ssh:-2@” # 4. 检查是否有未授权的计划任务或后台脚本 /system/script/print /system/scheduler/print

  • 检查 Flagged 状态:

    MikroTik 系统内置的自检机制在发现异常配置篡改时会将设备置为 Flagged 模式并禁用部分高敏接口。若回显显示该状态,表明设备极大概率已被入侵。

  • 特征账号与日志标志:

    CERT Polska 确认黑客在提权时通常会留下日志标记 ssh:-2@,管理员需重点清查此类记录及名为 ops 的非原生运维账号。

四、 被黑设备应急处置与防御策略

若确认路由器已失陷,切勿直接恢复历史全量备份(.backup),否则会将黑客植入的后门配置重新写回系统。建议遵循规范应急响应流程:

  1. 物理隔离与日志固化:

    拔掉外网网线,在内网导出当前的系统日志与配置文件文本供溯源审计。

  2. 固件重刷与恢复出厂:

    推荐使用 MikroTik 官方 Netinstall 工具对设备进行完全格式化重刷,更新到安全版本后执行出厂重置。

  3. 重新生成凭据:

    全面更换设备管理员密码、SSH 密钥、VPN 预共享密钥及 RADIUS 认证凭据。

  4. 严苛的入站防火墙策略:

    在 /ip service 中关闭公网 SSH、Telnet、FTP、WWW 及 Bandwidth-Test(2000端口),或限制仅允许特定内网管理接口接入。

END

阅读推荐

【安全圈】快递网点竟成间谍目标?国安部披露窃密新手段

【安全圈】联通反诈大模型揪出涉诈 VOIP 黑盒

【安全圈】法国医院因泄露 72.7 万人数据被罚款 50 万欧元

【安全圈】WordPress 再曝插件漏洞使数百万网站面临接管攻击风险

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】MikroTik公网SSH曝未授权漏洞,路由器遭批量劫持》

评论:0   参与:  0