Ataques activos en routers MikroTik expuestos a SSH sin autenticación
CERT Polska avisa de compromiso administrativo en RouterOS. Las versiones afectadas incluyen la 6.49 y la 7.23; aplica el parche.

Atacantes están tomando el control administrativo completo de routers MikroTik que exponen el servicio SSH a Internet. El aviso de CERT Polska, publicado el 5 de septiembre, indica que los compromisos se remontan al menos al 2 de septiembre y permiten acceder sin credenciales. No se ha identificado al atacante ni se ha dado un recuento de víctimas confirmadas.
Versiones afectadas y parches
MikroTik ha liberado actualizaciones de seguridad para detener estos ataques. Tenéis que aplicar la versión correspondiente a vuestra rama de mantenimiento inmediatamente:
- RouterOS 6: Actualizar a 6.49.21.
- RouterOS 7.0.0 a 7.23.3: Actualizar a 7.23.4. Si estáis en el canal de mantenimiento a largo plazo, es preferible saltar directamente a 7.23.5, que soluciona un problema de regresión en DHCP IPv6 introducido en la 7.23.4 manteniendo el parche de seguridad.
- RouterOS 7.24 (hasta 7.24.1): Actualizar a 7.24.2.
- Canal de desarrollo: La corrección está disponible en 7.25beta3.
Durante la ventana de tiempo antes de poder desplegar la actualización, CERT exige restricciones temporales: desactivar los servicios expuestos o limitar el acceso a las redes de gestión de confianza. Deberíais bloquear el acceso externo a SSH, WWW/WWW-SSL y las pruebas de ancho de banda. Además, no debéis iniciar conexiones TLS ni usar el cliente SSH integrado de RouterOS desde dispositivos sin parchear.
Verificación de compromiso
El sistema operativo de MikroTik incluye un mecanismo de protección que marca el dispositivo como "Flagged" si las comprobaciones de arranque detectan configuraciones sospechosas. Después de actualizar, ejecutad /system/device-mode/print para revisar este estado y inspeccionad los registros. Buscad cuentas de operaciones con privilegios elevados y entradas de creación de cuenta que contengan ssh:-2@, una señal de alerta clave.
Si detectáis indicios de intrusión, aislad el router de la red y conservad los registros y la configuración original antes de cualquier reinicio. No restauréis directamente una copia de seguridad completa desde un dispositivo comprometido; es mejor recuperar los ajustes de fábrica y reconstruir la configuración desde cero con datos verificados. Cambiad todas las contraseñas, claves y secretos que se usen en ese segmento de red.
CERT Polska denomina "MikroTrick" a esta combinación de dos vulnerabilidades. Sin embargo, el aviso no detalla técnicamente qué fallos específicos forman la cadena de ataque ni cómo se combinan para elevar privilegios. Además, las fechas de los changelogs públicos (2 y 3 de septiembre) no aclaran definitivamente si los parches estaban disponibles antes de los primeros ataques registrados, por lo que el estatus de día cero sigue sin confirmarse por un tercero independiente.


