СРОЧНО: обновите MikroTik. Всех, кого касается, — касается прямо сейчас
3 сентября MikroTik разом выпустил три ветки RouterOS — 7.23.4, 7.24.2 и 6.49.21 — с одинаковой формулировкой: важное обновление безопасности. Одна из закрытых дыр уже активно эксплуатируется в реальных атаках.
Если у вас стоит MikroTik в любом виде — дома, в офисе, на сети, на позиции, в машине, на вышке — этот пост для вас.
Когда производитель выкладывает исправленную прошивку, он тем самым уже раскрывает уязвимость. Любой берёт старую версию, новую, сравнивает — и разница показывает, что именно чинили. Сравнение версий и есть готовое описание дыры.
Отсчёт уже пошёл. С третьего сентября атакующие знают ровно то же, что и разработчики, и работают по тем, кто не обновился.
Что закрыли, без технических рецептов — только чтобы вы понимали масштаб.
Первое и самое опасное. При определённых настройках входа по SSH можно зайти под пользователем и сразу получить полные права. Не подобрать пароль — обойти проверку как таковую. Это та самая дыра, которую уже используют.
Второе. Подделка криптографической подписи. Если для входа настроен старый тип ключа со слабым параметром, злоумышленник изготовит пропуск, не имея вашего секретного ключа вообще.
Третье. Учётка «только для чтения» — не безопасная. В стандартных правах read сидит одна невинная с виду возможность, через которую read-only оператор способен дотянуться до выполнения произвольного кода. Так что «да у меня там гостевой доступ» — не аргумент.
Это не теория. У атаки уже развёрнутая кампания: на захваченных роутерах заводится лишний пользователь, прописываются чужие адреса управления, роутер начинает жить чужой жизнью. Свежая прошивка умеет находить и вычищать её следы — значит, MikroTik видит эту кампанию в реальных инцидентах прямо сейчас.
Проще говоря: часть роутеров уже не ваши. Вопрос только, ваш ли в их числе.
Что делать: Обновиться. До 7.23.4, 7.24.2, 6.49.21 или новее. Это первый и главный шаг, всё остальное — после.
Проверить, не тронут ли уже роутер. В разделе device-mode есть флаг компрометации: если он поднят, считайте устройство захваченным и дальше действуйте как с заражённым — не просто обновляйте, а переустанавливайте начисто и меняйте все пароли и ключи.
Поискать чужого. Загляните в список пользователей: незнакомая учётка с широкими правами, особенно с именем ops, — прямой признак взлома. В логах ищите странные входы по SSH, где вместо имени стоит что-то вроде минуса с цифрой.
Проверить планировщик. Чужие задания на скачивание чего-либо и на импорт конфигурации — это закладка для возврата даже после обновления.
Осмотреть вход снаружи. Если SSH и веб-морда торчат в интернет — уберите их оттуда сегодня, до всякого обновления. Управление должно быть доступно из вашей сети, а не со всего мира.
Заменить старые ключи. RSA со слабым параметром перевыпустите на современные, а лишнее право доступа заберите у тех, кому оно не нужно.
И проверьте настройки внешней аутентификации, если она есть, — именно через неё проходит первая, самая опасная дыра.
Отдельно для тех, у кого MikroTik работает не дома, а в поле или держит боевой канал.
Ваш роутер — это точка входа во всё, что за ним. Если он под чужим управлением, чужими становятся и трафик, и то, что вы через него считаете защищённым. Здесь цена невыполненного обновления измеряется не в неудобстве.
Никаких «на выходных займусь». Обновление занимает минуты, проверка на компрометацию — ещё несколько. Атакующим, чтобы дойти до вас, нужно ровно столько же.
Разбор конкретных механизмов я сознательно не привожу: инструкция по взлому тут никому не нужна, а вот заплатка нужна всем.
Обновитесь. И передайте тем, у кого тоже стоит эта коробка.
Communicatio est victoria.
— Душнила
t.me/zas_svo
vk.com/zas_svo
#связь #инфобез #MikroTik #роутеры
Post #4411
5.59K
Forwarded from Хроники связи СВО
- 👌 30
- 🔥 18
- 🤝 6
- 💯 4
- 🤬 3
- 🤔 2
- 🤯 1