Chủ sở hữu thiết bị MikroTik đối mặt với một vấn đề bảo mật nghiêm trọng sau khi các nhà nghiên cứu tái hiện thành công một chuỗi tấn công chiếm quyền điều khiển, cho phép kẻ tấn công truy cập toàn bộ quyền quản trị mà không cần mật khẩu. Cuộc tấn công, được đặt tên là MikroTrick, nhắm vào các thiết bị RouterOS bị lộ qua SSH và có thể biến cổng mạng thành điểm truy cập do kẻ tấn công kiểm soát.
Tấn công MikroTrick: Chiếm quyền điều khiển RouterOS không cần mật khẩu
Rủi ro bảo mật này là rất nghiêm trọng vì router đóng vai trò trung tâm trong việc xử lý lưu lượng truy cập ra vào mạng gia đình hoặc doanh nghiệp. Một kẻ xâm nhập có quyền quản trị có thể thay đổi cài đặt, tạo các tài khoản ẩn, chặn dữ liệu hoặc sử dụng thiết bị để tấn công các hệ thống khác nằm bên trong mạng.
Bằng chứng cho thấy việc khai thác lỗ hổng này đã bắt đầu trước khi các lỗ hổng trở nên công khai. Bishop Fox đã xác định được chuỗi tấn công này trong quá trình kiểm tra các lỗ hổng và sau đó phát hiện các dấu hiệu cấu hình nhất quán với các cuộc tấn công thực tế trên các thiết bị kết nối internet.
Chi tiết về lỗ hổng và cách thức khai thác
Bishop Fox đã báo cáo rằng quá trình thử nghiệm của họ đã tái hiện thành công việc chiếm quyền hoàn toàn trên các bản dựng 7.x bị ảnh hưởng. Lỗ hổng MikroTrick kết hợp hai điểm yếu khác nhau trong quy trình đăng nhập SSH của RouterOS: CVE-2026-67279 và CVE-2026-86060. Cả hai lỗ hổng này đều không yêu cầu mật khẩu bị đánh cắp trong quá trình thử nghiệm, làm cho các dịch vụ SSH kết nối internet trở thành mối quan tâm chính cho các nhà bảo vệ.
Lỗ hổng đầu tiên xuất hiện trong quá trình rekeying SSH, một quy trình định kỳ làm mới khóa mã hóa trong một kết nối. Trên các bản dựng bị ảnh hưởng, một client chưa đăng nhập có thể sử dụng quy trình này để truy cập các chức năng chỉ khả dụng sau khi xác thực. Điều này cho phép mở một kênh phiên và yêu cầu thực thi lệnh, mặc dù danh tính của client chưa được xác định hợp lệ.
Lỗ hổng thứ hai biến bước truy cập ban đầu đó thành quyền kiểm soát hoàn toàn. RouterOS gửi tên người dùng được cung cấp qua SSH đến một tiến trình phụ trợ để gán danh tính và quyền hạn. Trên các phiên bản 7.x bị ảnh hưởng, các nhà nghiên cứu phát hiện ra rằng một thiết bị đầu cuối do kẻ tấn công kiểm soát có thể cung cấp một giá trị bắt đầu bằng dấu gạch ngang. Giá trị này có thể khiến tiến trình phụ trợ đọc một bản ghi danh tính đáng tin cậy từ một kênh nội bộ thay vì coi nó như một tên người dùng thông thường.
Bằng cách cung cấp danh tính và quyền quản trị, kẻ tấn công có thể khiến thiết bị chấp nhận chúng mà không cần đăng nhập thông thường. Điều này giải thích tại sao lỗ hổng này nghiêm trọng hơn việc bỏ qua đăng nhập đơn thuần và nhấn mạnh tầm quan trọng của việc chú ý đến rủi ro truy cập router không xác thực.
Các phiên bản bị ảnh hưởng và biện pháp khắc phục
Trong khi bước bỏ qua đầu tiên cũng ảnh hưởng đến các bản dựng 6.x, Bishop Fox đã không đạt được phiên quản trị bằng phương pháp tương tự. Việc chiếm quyền hoàn toàn được thử nghiệm áp dụng cho các bản dựng RouterOS 7.x bị ảnh hưởng. Sự khác biệt này quan trọng đối với việc khắc phục, nhưng không phải là lý do để bỏ qua việc vá lỗi các thiết bị bị lộ.
MikroTik đã xử lý sáu lỗ hổng được đề cập trong bản cập nhật tháng 9. Các tổ chức nên cập nhật lên các phiên bản sau: RouterOS 6.49.21, 7.23.4, 7.24.2 hoặc mới hơn. Những thay đổi này ngăn chặn các phiên không xác thực truy cập các yêu cầu được bảo vệ và từ chối các tên người dùng có thể kích hoạt cú pháp kiểm soát đặc biệt của tiến trình phụ trợ.
Xử lý sau khi bị xâm nhập
Việc vá lỗi chỉ là bước đầu tiên và không phải là kế hoạch dọn dẹp hoàn chỉnh. Quản trị viên nên coi các router đã bị lộ trước đó là đã bị xâm nhập tiềm ẩn. Các bước cần thực hiện bao gồm xem xét lại các tài khoản người dùng có đặc quyền, lịch sử cấu hình, nhật ký từ xa, tập lệnh, bộ lập lịch, proxy, đường hầm và trạng thái cờ trong RouterOS.
Tầm quan trọng của việc kiểm tra cấu hình được củng cố bởi các rủi ro phơi nhiễm botnet MikroTik, nơi các router kết nối internet chưa được vá vẫn là mục tiêu tấn công.
Bishop Fox phát hiện ra rằng các bản ghi đăng nhập RouterOS có thể biến mất sau khi khởi động lại do nhật ký được lưu trữ trong bộ nhớ theo mặc định. Tuy nhiên, khả năng duy trì sự tồn tại của kẻ tấn công vẫn có thể xảy ra.
Các nhà nghiên cứu đã quan sát thấy một tập lệnh và tác vụ được lên lịch có thể tạo lại một tài khoản có đặc quyền hàng ngày. Quyền sở hữu của các đối tượng này xuất hiện dưới dạng định danh số 0 thay vì một quản trị viên có tên.
Đây là một dấu hiệu cần theo dõi, không phải bằng chứng tự thân, vì các đối tượng hợp pháp cũng có thể có quyền sở hữu bất thường.
Nếu nghi ngờ bị xâm nhập, quản trị viên nên thu thập cấu hình và nhật ký trước khi đặt lại router. Sau đó, hãy xây dựng lại từ một trạng thái cơ sở đã được xác minh, xoay vòng mọi mật khẩu, khóa và các thông tin bí mật khác mà nó đã lưu trữ hoặc có thể đã quan sát. Hạn chế truy cập SSH chỉ cho các mạng quản trị đáng tin cậy.
Những bước này có thể ngăn chặn việc giám sát lưu lượng truy cập và truy cập nội bộ đã thấy trong các sự cố gián điệp trên router Cisco, nơi các cổng mạng bị xâm nhập hỗ trợ các cuộc tấn công trên diện rộng hơn.
Các chỉ số về sự xâm nhập (IoCs)
Dưới đây là một số chỉ số có thể giúp phát hiện sự xâm nhập:
- (Lưu ý: Địa chỉ IP và tên miền được làm mờ một cách cố ý, ví dụ: [.] để ngăn chặn việc phân giải hoặc tạo siêu liên kết vô tình. Chỉ khôi phục định dạng ban đầu trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.)
Việc tích hợp thông tin tình báo mối đe dọa vào hệ thống SIEM có thể giúp đẩy nhanh quá trình điều tra và phản ứng của đội ngũ SOC.










