Aanvallers kapen MikroTik-routers via onbeveiligde SSH op internet

CERT Polska waarschuwt voor 'MikroTrick': volledige beheerderscontrole over MikroTik-routers via internet-blootgestelde SSH, zonder login.

Aanvallers kapen wereldwijd MikroTik-routers waarvan de SSH-beheerdienst rechtstreeks vanaf het internet bereikbaar is, zonder dat ze hoeven in te loggen. Het Poolse computer-emergency-response-team CERT Polska waarschuwde op 5 september voor de aanvallen, die volgens het team al minstens sinds 2 september actief zijn.

De aanvallers combineren twee kwetsbaarheden in RouterOS tot een keten die CERT Polska “MikroTrick” noemt. De kern bestaat uit CVE-2026-67276 (CVSS 9,2), waarmee de SSH-authenticatie via een onvolledige controle van publieke sleutels wordt omzeild, en CVE-2026-86060 (CVSS 9,2), waarmee via een speciaal geprepareerde gebruikersnaam rechten worden verhoogd. Samen geven ze een aanvaller volledige beheerderscontrole over het apparaat, zonder wachtwoord of geldig account. CERT Polska ontdekte in totaal zes kwetsbaarheden, waaronder ook CVE-2026-67277 (CVSS 8,8), een geheugenlek dat een DoS kan veroorzaken via de bandwidth-test-service.

MikroTik bracht de patches al op 3 september uit, in RouterOS 6.49.21, 7.23.4, 7.24.2 en 7.25beta3 — twee dagen voordat CERT Polska de waarschuwing publiceerde. Toch draaien veel apparaten nog op kwetsbare versies. Waargenomen aanvallen kwamen vanaf het IP-adres 82.192.72.4. Slachtoffers zien in hun logs meldingen als “login failure for user -2 from [ip] via ssh”, gevolgd door het verschijnen van een nieuw, hoogbevoegd account met de naam “ops”. Over het totaal aantal getroffen routers is nog niets bekend.

CERT Polska adviseert:

  • direct updaten naar een gepatchte versie, of anders SSH, WWW/WWW-SSL en de bandwidth-test-service afsluiten of beperken tot vertrouwde beheernetwerken.

Voor Nederlandse MKB’ers en thuisgebruikers met een MikroTik-router is de vraag simpel: staat het beheerpaneel of SSH open naar het internet? Check dat nu, werk het apparaat bij naar de laatste RouterOS-versie en controleer de gebruikerslijst op vreemde accounts als “ops”. Een geüpdatete router die verder onbereikbaar is vanaf het internet, loopt hier geen risico.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.