Poljski CERT uz pomoć AI-ja našao rupe u MikroTiku, napadači ih već koristili
MikroTik pravi rutere koji su kod nas veoma zastupljeni zbog svog odnosa cene i kvaliteta. Ruter stoji na granici između lokalne mreže i interneta, i retko ko ga dira posle inicijalnog podešavanja. Poljski CERT je u RouterOS-u, softveru za upravljanje MikroTik ruterima našao šest ozbiljnih propusta. Dva spojena daju napadaču punu kontrolu nad uređajem, bez lozinke, ako je SSH dostupan sa interneta. Lanac ranjivosti je nazvan MikroTrick. Prvi propust je greška u proveri ključa. Kad se korisnik prijavljuje SSH ključem, RouterOS poredi samo deo ključa, ne ceo, pa može da prođe i ključ koji nije u potpunosti ispravan. Dovoljno je znati ime korisnika, javni deo njegovog ključa i voila. Drugi propust se oslanja na ime korisnika koje počinje crticom. Sistem takvo ime čita kao naredbu, a ne kao ime, i na kraju dodeljuje prava. Zato se u logovima pogođenih rutera vidi prijava korisnika koji se zove „-2“, a ponegde i novootvoreni nalog „ops“. MikroTik je zakrpe objavio 3. septembra, u verzijama 6.49.21, 7.23.4 i 7.24.2. Poljski CERT je tehničke detalje objavio 5. septembra i naveo da tragove napada primećuje već od 2. septembra, pre nego što je zakrpa postojala. Istog dana izbrojano je 122.500 MikroTik uređaja sa SSH-om otvorenim ka internetu. Nova verzija RouterOS-a pri pokretanju sama proverava da li je uređaj kompromitovan, sumnjive unose gasi, a uređaj označava kao „Flagged“. CERT uz to upozorava da odsustvo te oznake nije dokaz da je ruter čist. Propuste je našao Sławomir Rozbicki iz poljskog CERT-a, uz dva OpenAI modela koja su radila poređenje verzija, analizu protokola i binarnih fajlova, dok je svaki nalaz proveren na stvarnim uređajima.
Poslednjih meseci uglavnom pišemo o napadačima koji AI puštaju na tuđe mreže; ovde je državni CERT istim alatom prošao kroz softver uređaja koji koriste milioni korisnika i našao šest značajnih propusta. Zakrpa je izašla 3. septembra, ali neko je te iste rupe već iskorišćavao 2. septembra. Ruteri su inače najzapušteniji deo mreže. Na njima nema antivirusa, niko se ne prijavljuje mesecima, a 122.500 uređaja stoji otvoreno prema internetu. Kod nas je MikroTik standardna oprema, često postavljena pre ko zna koliko godina i zaboravljena.
- Ažuriraj RouterOS na 6.49.21, 7.23.4 ili 7.24.2 i novije
- Skloni SSH i upravljačke servise sa interneta, a pristup drži kroz VPN
- Pretraži /system history i logove za prijave korisnika „-2“ i za nalog „ops“
- Posle ažuriranja proveri Flagged status, spisak korisnika, skripte, zakazane zadatke i firewall pravila
- Promeni lozinke i SSH ključeve, jer je uređaj mogao biti kompromitovan pre nego što je zakrpa izašla