Het Sloveense computercrisisteam SI-CERT heeft op 6 september gewaarschuwd voor aanvallen op MikroTik-routers. De organisatie kent gevallen waarbij apparaten met een publiek bereikbare SSH-dienst zijn misbruikt. Een combinatie van twee kwetsbaarheden in RouterOS kan aanvallers volledige controle geven. De waarschuwing volgt op onderzoek van CERT Polska.
Beheerpoort als ingang
CERT Polska meldde op 5 september dat de combinatie, MikroTrick genoemd, daadwerkelijk wordt ingezet. SSH is een protocol om een apparaat op afstand te beheren. Volgens de onderzoekers kunnen aanvallers de twee fouten combineren om zonder geldige aanmelding beheerdersrechten te krijgen op een router waarvan die dienst vanaf internet bereikbaar is.
Reparaties zijn beschikbaar
MikroTik publiceerde zijn beveiligingsbericht op 3 september. De reparaties zitten onder meer in RouterOS 6.49.21, 7.23.4 en 7.24.2. Het bedrijf adviseert gebruikers te updaten en beheerpoorten alleen vanuit vertrouwde netwerken bereikbaar te maken. Volgens MikroTik blokkeert de standaardconfiguratie SSH-toegang vanaf internet, maar kunnen gebruikers die instelling hebben aangepast.
Een update is niet de hele controle
Controleer na de update ook op onbekende accounts, scripts en instellingen, adviseert MikroTik. Nieuwe software kan bekende sporen signaleren met de waarschuwing Flagged. CERT Polska benadrukt dat het ontbreken daarvan eerdere toegang door een aanvaller niet uitsluit.
Bij vermoeden van inbraak
CERT Polska adviseert bij aanwijzingen voor misbruik het apparaat te isoleren en logbestanden en configuratie veilig te stellen voordat het wordt gereset. Daarna moeten een vertrouwde configuratie en nieuwe wachtwoorden en sleutels worden gebruikt. Een volledige back-up van een mogelijk gehackte router terugzetten wordt afgeraden.
Verder bij de bron
De feiten en aankondigingen achter deze Nxt-brief.
Zelfstandig geformuleerde uitleg, gemaakt met behulp van AI op basis van de genoemde bronnen. Zo werken we.
