路由器正被一条漏洞链攻破

黑客正在利用MikroTik路由器上两个新披露的漏洞,对暴露在公网的SSH服务下手,直接夺取设备控制权。波兰计算机应急响应小组(CERT)把这条攻击链命名为“MikroTrick”,并确认它已经在野外被实际利用。

打开网易新闻 查看精彩图片

第一个漏洞编号是CVE-2026-67276,属于SSH认证绕过。问题出在RouterOS对RSA公钥的校验不完整。攻击者只要知道用户名和该用户公钥的公开模数,就能伪造一把不同的密钥,在没有合法私钥的情况下登录设备。

第二个漏洞编号是CVE-2026-86060,属于SSH权限提升。攻击者通过精心构造的用户名操纵SSH会话,最终拿到完整的管理员权限。两个漏洞组合起来,就是一条从登录到夺权的完整链路。

漏洞发现与修复版本

这两个漏洞由波兰CERT在GPT-5.5-cyber和GPT-5.6-sol的协助下发现,评级均为严重级别。波兰CERT还提到第三个漏洞CVE-2026-67277,影响RouterOS的带宽测试服务,未认证攻击者可以利用它泄漏内核内存,或者远程让路由器崩溃重启。

MikroTik已经在9月3日发布的RouterOS 7.25beta3、7.24.2、7.23.4和6.49.21中修复了这些漏洞,波兰CERT也验证了修复有效。厂商在公告里说,并非所有配置都会受影响,但没有披露具体细节,目的是给用户留出打补丁的时间。

更新还加入了一个妥协检测机制。路由器启动时会检查是否存在已知的未授权配置更改迹象,发现后禁用恶意条目,并记录一条严重警告日志。

攻击迹象与应对建议

波兰CERT强调,没有检测到妥协标记,不等于路由器一定没被攻破。他们公布了几个可参考的失陷指标:

  • 日志中出现“login failure for user -2 from via ssh”和“user added by ssh:-2@”
  • 存在一个高权限的ops账户
  • IP地址82.192.72.4与已确认的成功攻击有关
  • IP地址103.102.31.18被观察到尝试利用MikroTrick

如果怀疑设备已经失陷,波兰机构的建议是:先隔离路由器,保留日志和配置,然后恢复出厂设置,从可信配置重新搭建,同时轮换密码、密钥和其他机密信息。

对于暂时无法立即更新的人,一个可行的临时措施是限制或禁用外部可访问的SSH、WWW/WWW-SSL和带宽测试服务。公网暴露面收窄,攻击者就没有那么容易摸到入口。