Cảnh báo: Tin tặc tấn công chiếm quyền điều khiển router MikroTik qua SSH
CERT Polska vừa phát đi cảnh báo về các cuộc tấn công nhắm vào router MikroTik, cho phép tin tặc chiếm toàn quyền quản trị mà không cần xác thực thông qua dịch vụ...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng từ CERT Polska vừa đưa ra cảnh báo khẩn cấp về một chiến dịch tấn công nhắm vào các thiết bị router MikroTik. Kẻ tấn công đang khai thác dịch vụ SSH (Secure Shell) được mở công khai trên internet để chiếm quyền điều khiển quản trị cao nhất mà không cần thông qua bước xác thực.
Chi tiết về lỗ hổng và phạm vi ảnh hưởng
Theo các ghi nhận, các cuộc tấn công đã bắt đầu xuất hiện từ ngày 2 tháng 9 năm 2026. Mặc dù CERT Polska gọi chuỗi lỗ hổng này là “MikroTrick”, hiện vẫn chưa có thông tin chi tiết về danh tính kẻ tấn công hay số lượng thiết bị bị ảnh hưởng. Các chuyên gia cũng đang làm rõ liệu đây có phải là một cuộc tấn công zero-day hay không.
MikroTik đã phát hành các bản vá bảo mật cho RouterOS. Người dùng cần kiểm tra phiên bản hiện tại và cập nhật ngay lập tức theo bảng hướng dẫn sau:
- RouterOS 6.x: Cập nhật lên phiên bản 6.49.21 trở lên.
- RouterOS 7.x (dưới 7.23.4): Cập nhật lên 7.23.4 hoặc 7.23.5 (kênh long-term).
- RouterOS 7.24: Cập nhật lên 7.24.2.
- Kênh phát triển (Development): Cập nhật lên 7.25beta3.
Khuyến nghị bảo mật cho quản trị viên
Trong thời gian chờ cập nhật, CERT khuyến cáo người dùng thực hiện các biện pháp tạm thời:
- Tắt các dịch vụ không cần thiết đang mở ra internet, đặc biệt là SSH, WWW/WWW-SSL và bandwidth-test.
- Giới hạn quyền truy cập vào các cổng quản trị chỉ cho các mạng nội bộ tin cậy.
- Tránh sử dụng các thiết bị chưa được vá để khởi tạo kết nối TLS hoặc sử dụng client SSH tích hợp của RouterOS.
Sau khi cập nhật, quản trị viên cần kiểm tra kỹ hệ thống để phát hiện các dấu hiệu bị xâm nhập:
- Chạy lệnh
/system/device-mode/printđể kiểm tra trạng thái thiết bị. - Rà soát log hệ thống để tìm các tài khoản có đặc quyền cao bất thường hoặc các dòng log chứa
ssh:-2@. - Kiểm tra cấu hình để phát hiện người dùng lạ, các script độc hại hoặc những thay đổi không xác định.
Nếu phát hiện dấu hiệu bị tấn công, hãy cô lập thiết bị, sao lưu log và cấu hình làm bằng chứng trước khi thực hiện khôi phục cài đặt gốc (factory reset) và thiết lập lại từ đầu bằng cấu hình sạch. Tuyệt đối không khôi phục từ các bản backup cũ có nguy cơ đã bị nhiễm mã độc.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.