conversations
Ирина Меженева («Газинформсервис»): «ИИ не породил принципиально новых типов атак, но качественно изменил уже существующие»
Как считать ROI ИИ по каждому контуру, а не по компании в целом
Дмитрий Матвеев (ГК «ЭОС»): «ИИ станет базовым инструментом повышения эффективности»
Арина Азовцева (Infosecurity): «За последние несколько лет рынок ИБ сильно изменился из-за стремительного развития ИИ»
Надежный архив по полочкам: как сформировать доверенную среду хранения электронных документов
ЦБ
°
вторник, 8 сентября 2026

Полный контроль над маршрутизатором за секунду: хакеры атакуют MikroTik RouterOS

Полный контроль над маршрутизатором за секунду: хакеры атакуют MikroTik RouterOS
Изображение: Газинформсервис
В СМИ появляются сообщения об обнаружении шести уязвимостей в операционной системе MikroTik RouterOS. Две из них в связке (получившей название MikroTrick) позволяют злоумышленнику получить полный контроль над устройством без аутентификации — достаточно лишь того, чтобы SSH-сервис был доступен из интернета.

По публичным данным, атаки уже фиксируются в реальном времени: как минимум с начала сентября хакеры используют эту цепочку для взлома маршрутизаторов по всему миру. Эксперт, руководитель группы аналитики L1 GSOC компании «Газинформсервис» Андрей Жданухин, отметил, что польские специалисты зафиксировали реальную эксплуатацию сразу нескольких ошибок, а комбинация двух из них позволяет без аутентификации получить полный контроль над устройством, если SSH доступен из интернета.

«При этом речь идёт не только о краже данных — захваченный маршрутизатор становится полноценной точкой присутствия внутри инфраструктуры. Через него можно изменить конфигурацию, создать привилегированные учётные записи, настроить туннели или прокси и использовать устройство для дальнейшего развития атаки», — отметил эксперт.

Он рекомендует администраторам обновить RouterOS до версий 7.25beta3, 7.24.2, 7.23.4 или 6.49.21, а сразу после этого — тщательно проверить конфигурацию на наличие неизвестных пользователей, скриптов, задач планировщика, прокси-серверов и туннелей. Индикаторами компрометации также служат записи в логах о попытках входа от пользователя «-2» с IP-адресов 82.192.72.4 и 103.102.31.18, а также появление привилегированной учётной записи «ops».

Андрей Жданухин добавил:

«Для центра мониторинга и реагирования GSOC компании "Газинформсервис" подобные инциденты — хороший пример того, почему мониторинг нельзя ограничивать рабочими станциями и серверами. Сетевое оборудование также должно рассматриваться как источник полноценной телеметрии безопасности. Изменения конфигурации, создание новых учётных записей, необычные SSH-сессии и изменения маршрутизации могут быть ранними признаками компрометации. Особенно важно реагировать не только на сам факт эксплуатации CVE, но и на то, что происходит после получения доступа: появление новых привилегированных пользователей, скриптов, туннелей или прокси способно выдать атакующего даже в ситуации, когда первоначальная уязвимость уже устранена».

Свежее по теме

!-- Yandex.Metrika counter -->