Aanvallers kapen MikroTik-routers via internet-blootgestelde SSH zonder authenticatie

Aanvallers maken misbruik van MikroTik-routers met hun Secure Shell (SSH)-service voor externe toegang, die bereikbaar is vanaf internet, om volledige administratieve controle te krijgen zonder authenticatie, volgens de aanvalswaarschuwing van CERT Polska, gepubliceerd op 5 september.

Succesvolle aanvallen dateren van ten minste 2 september. Uit de beoordeling van de waarschuwing door Hacker News op 6 september bleek geen aantal slachtoffers of identiteit van de aanvaller.

De beveiligingsupdate van MikroTik vermeldt vaste RouterOS-releases. CERT zegt dat de oplossingen de waargenomen aanvallen voorkomen en beveelt onmiddellijke installatie aan, gevolgd door een controle op ongeautoriseerde configuratiewijzigingen.

Volgens de standaard firewall-uitleg van de leverancier blokkeren MikroTik-apparaten thuis de publieke toegang tot beheerpoorten, terwijl hun standaard firewallregels intact blijven.

The Hacker News controleerde op 6 september de getroffen RouterOS-versies van CERT aan de hand van de vermelde oplossingen van MikroTik. Gebruik de officiële RouterOS-downloads voor uw update.

Beïnvloed bereik gerapporteerd door CERT Eerste beveiligingsoplossing Richtlijnen bijwerken
Van 6.0.0 tot 6.49.21 6.49.21 RouterOS 6-beveiligingsrelease
Van 7.0.0 tot 7.23.4 7.23.4 Gebruik 7.23.5 op het langetermijnkanaal
Van 7.24 naar 7.24.2 7.24.2 Beveiligingsrelease voor stabiel kanaal
Er wordt geen ontwikkelingsbereik vermeld in de openbaarmaking van CERT 7.25bèta3 Oplossing voor ontwikkelingskanaal

De regressiefix van 7.23.5 verhelpt een IPv6 DHCP-probleem (Dynamic Host Configuration Protocol) dat in 7.23.4 werd geïntroduceerd, terwijl de beveiligingsupdate behouden blijft.

Totdat de update kan worden geïnstalleerd, raadt CERT aan om blootgestelde services uit te schakelen of de toegang tot vertrouwde beheernetwerken te beperken, met name voor SSH, WWW/WWW-SSL en bandbreedtetest.

Het raadt ook af om Transport Layer Security (TLS)-verbindingen te initiëren of de ingebouwde SSH-clients van RouterOS te gebruiken vanaf een niet-gepatcht apparaat. Deze tijdelijke beperkingen dekken de bredere reeks kwetsbaarheden en vervangen de update niet.

In de statusrichtlijnen van MikroTik staat dat RouterOS een apparaat markeert wanneer opstartcontroles een verdachte configuratie detecteren. RouterOS schakelt deze vermeldingen uit en beperkt bepaalde functies.

Controleer na het bijwerken de logboeken en voer /system/device-mode/print uit om die status te inspecteren. Controleer zelfs zonder waarschuwing de configuratie op onbekende gebruikers, scripts en andere niet-herkende wijzigingen.

CERT wijst ook op onverwachte zeer geprivilegieerde ops-accounts en logboeken voor het maken van accounts die ssh:-2@ bevatten als signalen om dit te onderzoeken.

Als de waarschuwing, logboeken of configuratie een compromis suggereren, raadt CERT deze herstelstappen aan. Schakel Gemarkeerd niet uit voordat u het bewijsmateriaal heeft bewaard en de analyse heeft voltooid.

  1. Isoleer de router van het netwerk en bewaar de logbestanden en configuratie voordat u deze opnieuw instelt. In de behoudsgids van CERT in het Pools wordt uitgelegd hoe u de bestanden kunt exporteren en downloaden.
  2. Herstel de fabrieksinstellingen en bouw opnieuw op met behulp van een vertrouwde, geverifieerde configuratie. Herstel niet blindelings een volledige back-up van het mogelijk aangetaste apparaat.
  3. Wijzig wachtwoorden, sleutels en andere gebruikte geheimen.

CERT noemt de gerapporteerde 2-foutcombinatie MikroTrick. The Hacker News vergeleek de waarschuwingen en openbaarmaking van kwetsbaarheden van CERT op 6 september. Geen van beide identificeert expliciet welke twee kwetsbaarheden de waargenomen keten vormen, en legt ook niet uit hoe deze samen administratieve controle geven.

De release-opmerkingen van 7.25beta3 hebben een changelog-datum van 2 september, terwijl de bèta- en andere initiële oplossingen op 3 september werden aangekondigd. The Hacker News vergeleek deze release-aankondigingen met de aanvalstijdlijn van CERT op 6 september. Deze data geven niet aan of een oplossing publiekelijk beschikbaar was vóór de aanvallen, dus de zero-day-status blijft niet geverifieerd.

The Hacker News heeft contact opgenomen met CERT Polska en MikroTik voor commentaar.

Thijs Van der Does