Ведомство разослало провайдерам просьбы ограничить доступ к части роутеров Mikrotik. С их слов, необходимо это для борьбы с уязвимостью в устройствах компании.
Уязвимость действительно есть, и она была запатчена 3 сентября. Суть ее заключается в том, что при помощи специально сформированного имени пользователя хакер может подключиться к вам по SSH в обход пароля и ключей доступа.
Как понять, что вас уже поломали?
• В логах есть запись login failure for user -2 from <ip> via ssh» и «user <name> added by ssh:-2@<ip>»
• Появился аккаунт с привилегиями ops
• В логах есть айпи 82.192.72.4 или 103.102.31.18
Регулятор запросил провайдеров ограничить доступ к некоторым портам на устройствах, если те окажутся уязвимыми. Скорее всего, ограничат непосредственно 22 порт (SSH), и только извне.
Короче, 100.000 роутеров стоило бы обновиться, пока не отвалился SSH 👍
