Перейти к основному контенту
LiMP VPN
Все новости

RouterOS под атакой: MikroTik закрыла критическую дыру

RouterOS под атакой: MikroTik закрыла критическую дыру

Коротко: MikroTik 3 сентября 2026 года тихо выпустила экстренное обновление RouterOS сразу в нескольких ветках — без подробностей об уязвимости. Латвийский CERT.LV зафиксировал активные атаки: на сотнях взломанных маршрутизаторов появляется несанкционированный административный аккаунт «ops». Проблема затрагивает устройства MikroTik, которые применяются в офисах, у провайдеров и дома по всему миру. Если у вас MikroTik — проверьте список пользователей и обновитесь сегодня.

Что случилось: «тихий патч» от MikroTik

3 сентября 2026 года компания MikroTik одновременно выпустила обновлённые версии RouterOS во всех активных ветках: 7.24.2 (stable), 7.23.4 (long-term) и 6.49.21 (v6), а также beta-сборку 7.25 beta 3. Примечания к релизу не содержали ни описания исправленной уязвимости, ни её CVE-идентификатора — только краткое предупреждение об «уязвимости безопасности» и рекомендацию срочно обновиться.

На следующий день, 4 сентября, MikroTik опубликовала официальное уведомление на странице безопасности: компания намеренно не раскрывает технические детали — чтобы дать пользователям время на обновление прежде, чем информация попадёт к злоумышленникам. Такой подход называют «responsible coordinated disclosure» — ответственным раскрытием с отсрочкой технических деталей.

Исследователь в области безопасности Ник Пратли (Nick Pratley) самостоятельно провёл реверс-инжиниринг патча и опубликовал технический анализ: он обнаружил, что патч устраняет переполнение стека в одном из низкоуровневых сетевых сервисов RouterOS. Тест с входными данными из 542 байт «A» плюс «BBBB» вызывал перезапись указателя на исполняемый код (eip=0x42424241) — классический признак эксплуатируемой переполнения буфера.

Признак взлома: аккаунт «ops» в списке пользователей

Самое тревожное — свидетельства того, что атаки уже идут. CERT.LV (национальный центр реагирования на компьютерные инциденты Латвии) сообщил об усиленных попытках взлома MikroTik-маршрутизаторов. Несколько системных администраторов в профессиональных форумах описали одинаковую картину: после компрометации устройства в списке пользователей появляется скрытый аккаунт с именем «ops» с правами администратора.

Один из администраторов сообщил, что обнаружил аккаунт «ops» более чем на половине клиентских маршрутизаторов, которые обслуживает. Это свидетельствует о масштабных автоматизированных атаках с применением публично неизвестного эксплойта.

Важно: само обновление RouterOS обнаруживает следы компрометации и устанавливает устройству статус «Flagged» (помечено), однако автоматически не удаляет вредоносные аккаунты или изменённые конфигурации. После обновления необходима ручная проверка.

Роутеры MikroTik широко распространены в России: их используют интернет-провайдеры, малый и средний бизнес, а также продвинутые домашние пользователи. Это делает российские сети одной из потенциально крупных зон поражения.

Что это значит для безопасности вашей сети

Скомпрометированный маршрутизатор — это критический удар по всей сети. В отличие от заражённого смартфона или ноутбука, взломанный роутер контролирует трафик каждого устройства в сети: смартфонов, компьютеров, умных телевизоров и другой домашней техники. Злоумышленник с доступом к маршрутизатору может:

  • Перехватывать DNS-запросы — подменять адреса сайтов и перенаправлять вас на поддельные страницы банков, почты или маркетплейсов.
  • Читать незашифрованный трафик — всё, что передаётся без HTTPS, становится видно атакующему.
  • Устанавливать постоянный бэкдор — аккаунт «ops» позволяет злоумышленнику в любое время вернуться к контролю над устройством, даже если вы смените основной пароль.
  • Использовать роутер как точку входа — для проведения атак на другие устройства в сети или для участия в ботнете.

При этом LiMP VPN создаёт зашифрованный туннель непосредственно от вашего устройства, минуя локальный маршрутизатор как промежуточное звено: даже если роутер скомпрометирован, перехватить или подменить ваш VPN-трафик значительно сложнее. Это дополнительный эшелон защиты — особенно актуальный, если ваш роутер управляется провайдером или вы не уверены в его актуальном состоянии.

Как проверить и защитить устройство MikroTik прямо сейчас

1. Обновитесь немедленно. Зайдите в Winbox или веб-интерфейс RouterOS → меню «System» → «Packages» → «Check For Updates». Установите версию 7.24.2 (stable), 7.23.4 (long-term) или 6.49.21 (v6). После обновления устройство само проверит признаки компрометации.

2. Проверьте список пользователей. В Winbox: «System» → «Users». Ищите аккаунты, которые вы не создавали, — в частности, «ops». При обнаружении: удалите аккаунт, смените все административные пароли и проверьте правила брандмауэра на наличие посторонних правил.

3. Ограничьте внешний доступ к управлению. WinBox (порт 8291), WebFig (80/443) и SSH (22) должны быть доступны только из доверенных IP или внутренней сети — не из интернета. Это базовое требование безопасности для любого сетевого оборудования.

4. Проверьте журналы. В Winbox: «Log» — найдите подозрительные попытки входа, изменения конфигурации или незнакомые IP-адреса в записях за последние несколько дней.

5. Используйте отдельный VLAN для управления. Изолируйте интерфейс управления роутером от клиентских сетей — это снизит радиус поражения при любой будущей атаке.

Источники

RouterOS под атакой: MikroTik закрыла критическую дыру