Zo verloopt de aanvalsketen achter de MikroTik-routerkaping

BleepingComputer belicht de technische aanvalsketen achter 'MikroTrick': hoe twee RouterOS-lekken samen tot volledige controle leiden.

Zoals we eerder meldden, waarschuwde CERT Polska deze week voor “MikroTrick”: een aanvalsketen die MikroTik-routers met een op het internet blootgestelde SSH-dienst volledig overneemt, zonder dat een aanvaller hoeft in te loggen. BleepingComputer belicht nu de technische details van die keten en de omvang van de blootstelling.

De eerste stap misbruikt CVE-2026-67276: door een gebruikersnaam en de bijbehorende publieke RSA-sleutel te kennen, kan een aanvaller een vervalste sleutel construeren waarmee de SSH-authenticatie wordt omzeild, zonder ooit de bijbehorende privésleutel te bezitten. Vervolgens escaleert CVE-2026-86060 de rechten via een speciaal geprepareerde gebruikersnaam, tot volledige beheerderscontrole. Voor de volledige technische achtergrond en de derde kwetsbaarheid in deze keten, CVE-2026-67277, verwijzen we naar ons eerdere artikel.

Onderzoeksorganisatie ShadowServer telde op 5 september 122.500 MikroTik-apparaten met een openbaar bereikbare SSH-interface, hoeveel daarvan daadwerkelijk gecompromitteerd zijn is niet bekend. Naast het eerder gemelde aanvals-IP 82.192.72.4 ziet BleepingComputer ook aanvallen vanaf 103.102.31.18. MikroTik heeft inmiddels een detectiemechanisme toegevoegd dat bij het opstarten controleert op ongeautoriseerde configuratiewijzigingen en malafide accounts uitschakelt, maar benadrukt dat het ontbreken van zo’n waarschuwing geen garantie is dat een router schoon is.

Bij een vermoede besmetting adviseert MikroTik: koppel de router los van het netwerk, bewaar logs en configuratie voor onderzoek, voer een fabrieksreset uit, herstel vanaf een vertrouwde back-up en ververs daarna alle wachtwoorden en sleutels.

Heb je een MikroTik-router thuis of op kantoor? Log in en check of SSH, WWW(-SSL) of de bandwidth-test-service vanaf het internet bereikbaar zijn, want dat hoort niet zo te zijn. Update sowieso naar de laatste RouterOS-versie en speur de gebruikerslijst na op een onbekend account als “ops”. Wie dat nu regelt, loopt geen risico meer.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.