
Citeam la Costin că produsele MikroTik ce aveau deschis portul SSH e posibil să fie deja infectate. MikroTik este o companie din Letonia care produce o grămadă de router-e, switch-uri, webcam-uri destul de performante, la prețuri accesibile, motiv pentru care sunt foarte răspândite, chiar și la noi. Numai că zilele astea au fost descoperite niște probleme grave de securitate ce pot fi exploatate ca să se obțină drepturi de root și prin urmare să poată fi manipulate în direcții nedorite.
E vorba despre mai multe probleme identificate de CERT Polska în RouterOS (sistemul de operare folosit în produsele MikroTik) care permit conectarea de la distanță, sărind peste pasul de autentificare. MikroTik a reacționat rapid și a oferit patch-urile necesare eliminării problemelor, ceea ce înseamnă că dacă vă mișcați rapid și le aplicați, poate scăpați de probleme. Fix-urile sunt reparate în versiunile de firmware 7.25 beta 3, 7.24.2, 7.23.4 și 6.49.21, cu detalii aici.
MikroTik spune că deși problemele de securitate sunt importante, majoritatea configurațiilor nu ar trebui să fie afectate, pentru că deschiderea portului SSH nu e o opțiune implicită.
Sunt trei vulnerabilități CVE-2026-67276 (scor CVSS de 9.2) – SSH authentication bypass bug; CVE-2026-86060 (scor CVSS de 9.2) – SSH session privilege manipulation issue și CVE-2026-67277 (scor CVSS de 8.8) – memory disclosure and denial-of-service weakness.
Începând cu data de 2 septembrie au fost observate atacuri ce îmbinau aceste vulnerabilități pentru a obține acces neautorizat – dacă aveți activate log-urile, puteți vedea că atacurile au venit inițial de la adresele 82.192.72.4 și 103.102.31.18, în teorie ele fiind marcate ca atare.
Ce trebuie să faceți voi? Mergeți rapid și faceți update la software-ul de pe dispozitivul MikroTik, apoi aruncați un ochi în log-uri să vedeți dacă găsiți așa ceva:
`login failure for user -2 from <IP> via ssh`sau `/system history` contains `trace=”ssh:-2@<IP>”`.
Prima înseamnă că cineva a încercat să se conecteze, a doua înseamnă că a și reușit. Iar dacă s-a întâmplat asta, ar fi bine să dați un harwdare reset și să rescrieți firmware-ul. Și să vă uitați atent la ce chestii dubioase v-au apărut prin rețea sau pe sistemele pe care le folosiți.
Sper să nu fie cazul, deși toți cei care au scris despre subiect au spus că dacă ați avut portul SSH deschis, șansele ca respectivul gadget să fie compromis sunt foarte mari.

