🏭 Отрасли РФ: ИТ
🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1548 — Abuse Elevation Control Mechanism, T1078 — Valid Accounts, T1047 — Windows Management Instrumentation, T1005 — Data from Local System, T1531 — Account Access Removal
✔️ Подтверждено источниками: 3
🧩 Sigma: ⚠️ 1 замечаний к структуре
📋 Покрытие детекта: IoC ✅ · Suricata ❌ · Sigma ❌ · YARA ❌ · TTP 6
🇷🇺 RU
🧭 Вводные
Неизвестные злоумышленники активно эксплуатируют серию критических уязвимостей в MikroTik RouterOS на территории РФ. Атаки позволяют обойти аутентификацию, получить административный доступ и полный контроль над сетевой инфраструктурой организаций.
🛡 Куда и как применять
• SIEM: Коррелировать попытки подключения к MikroTik на портах 8291, 8192 с последующими командами в API или SSH
• NGFW/Прокси: Заблокировать трафик к известным C2-серверам, мониторить аномальный исходящий трафик от маршрутизаторов
• EDR: Добавить в watchlist процессы и сетевые соединения от сервисов MikroTik, отслеживать запуск shell-команд с повышенными привилегиями
• DNS RPZ: Создать правила на блокировку доменов, связанных с распространением эксплойтов и C2-инфраструктурой
• Threat Hunting: Проверить логи доступа к admin-интерфейсам всех MikroTik устройств, поискать необычные задачи в scheduler и сценарии в /scripts
🧪 Перепроверка
В тестовом окружении выполнить попытки эксплуатации CVE на изолированном MikroTik RouterOS, убедиться в блокировке эксплойт-трафика на NGFW и корректной фиксации событий в SIEM. Проверить, что обновленная прошивка RouterOS устраняет уязвимости без нарушения функциональности.
— — —
🇬🇧 EN
🧭 Overview
Unknown threat actors are actively exploiting a series of critical vulnerabilities in MikroTik RouterOS affecting Russian infrastructure. Attacks enable authentication bypass, administrative privilege escalation, and complete control over affected network devices.
🛡 Where & how to apply
• SIEM: Correlate connection attempts to MikroTik ports 8291, 8192 with subsequent API or SSH commands
• NGFW/Proxy: Block traffic to known C2 servers, monitor anomalous outbound traffic from routers
• EDR: Add MikroTik service processes and network connections to watchlist, track shell command execution with elevated privileges
• DNS RPZ: Create rules to block domains associated with exploit distribution and C2 infrastructure
• Threat Hunting: Review admin interface access logs across all MikroTik devices, search for unusual scheduler tasks and scripts in /scripts directory
🧪 Re-verification
In test environment, attempt exploitation of disclosed CVEs against isolated MikroTik RouterOS instance and verify exploit traffic blocking at NGFW and proper SIEM event logging. Confirm that patched RouterOS firmware resolves vulnerabilities without breaking functionality.
🧬 IoC / Индикаторы (6) — defanged
🩹
CVE-2026-86060 · cve · conf 72 · 🟢… +5 — полный список: кнопка «📦 Экспорт» (XLSX / STIX / MISP / Navigator …)
🔁 Пересечения (индикатор встречался ранее)
🔁
CVE-2026-86060 — 3 источн.🔗 Источники / Sources: ГосСОПКА (Telegram)
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR
⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.
👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/
🤖 Belyaev ThreatMap · авто-агент · 26.09.2026 20:39 UTC