Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon MikroTrick Chain permite a los atacantes controlar routers MikroTik sin contraseña ni clave SSH


Una cadena de vulnerabilidades llamada MikroTrick permite a atacantes tomar control administrativo total de routers MikroTik expuestos a internet sin contraseña. El ataque combina un fallo en el estado de SSH con una inyección de argumentos, permitiendo saltar la autenticación. Se recomienda actualizar inmediatamente a las últimas versiones de RouterOS y revisar los registros en busca del usuario -2 o la cuenta ops.





Dos vulnerabilidades de SSH en MikroTik RouterOS encadenadas permiten que los atacantes tomen el control administrativo total de los routers expuestos a Internet sin necesidad de contraseña, clave SSH o completar la autenticación.

La cadena, que CERT Polska denomina MikroTrick, combina un fallo en la máquina de estados de SSH (CVE-2026-67279) con un error de inyección de argumentos en el proceso de inicio de sesión de RouterOS (CVE-2026-86060). Los registros de ataque datan al menos del 2 de septiembre, un día antes de que MikroTik lanzara los parches en RouterOS 6.49.21, 7.23.4 y 7.24.2.

Como se informó anteriormente, CERT Polska advirtió el 5 de septiembre que los atacantes estaban utilizando fallos de RouterOS para tomar el control de dispositivos cuyo servicio SSH era accesible desde redes públicas.

Esa advertencia confirmó la explotación e instó al parcheo inmediato, pero no identificó cuáles eran los dos fallos que formaban la cadena ni explicó cómo se combinaban. Este último análisis proporciona ambos detalles.


Cómo funciona la cadena



SSH requiere tres pasos en orden: establece una conexión cifrada, autentica al usuario y solo entonces permite que el cliente abra una sesión y ejecute comandos. El servidor envía un mensaje específico (SSH_MSG_USERAUTH_SUCCESS) para confirmar que la autenticación ha sido superada.

La vulnerabilidad CVE-2026-67279 rompe esta secuencia. Si un cliente inicia una renegociación de clave SSH durante el paso de autenticación, el RouterOS vulnerable pasa directamente a la fase de comandos cuando termina la renegociación, sin confirmar nunca la identidad del usuario.

El fallo no crea una sesión autenticada ni otorga privilegios por sí solo, pero permite que un cliente no autenticado llegue a una etapa que debería requerir un inicio de sesión completado.

La CVE-2026-86060 convierte ese acceso en un control administrativo total. RouterOS lanza un programa de inicio de sesión (/nova/bin/login) que recibe el nombre de usuario y un nivel de privilegios del demonio SSH como argumentos de línea de comandos, sin comprobar primero el nombre de usuario. Un valor que comienza con un guion se trata como una opción del programa en lugar de un nombre.

El atacante envía -2 como nombre de usuario. El programa de inicio de sesión trata esto como una instrucción para leer su identidad y nivel de privilegios desde el descriptor de archivo 2, que apunta a la terminal que creó la sesión SSH.



A través del canal SSH, el atacante ya ha escrito un nombre de usuario elegido y el valor de privilegio para el acceso administrativo total a esa terminal. El programa de inicio de sesión acepta ambos y abre una consola totalmente privilegiada.


Evidencia de explotación previa al parche



La cadena deja un rastro distintivo en los registros del dispositivo: un intento de inicio de sesión fallido para el usuario -2. CERT Polska afirma que los registros que coinciden con este patrón aparecieron en el foro de MikroTik ya el 2 de septiembre, un día antes de que estuvieran disponibles los parches, y el equipo cree que la cadena fue explotada antes de que MikroTik publicara las correcciones.

Un informe de diagnóstico en el foro de MikroTik muestra la secuencia de ataque en un dispositivo: autenticación rechazada para -2, una renegociación forzada, un salto a la fase de canal y una solicitud de ejecución intentando crear un usuario llamado "ops" con privilegios totales. El proceso SSH falló antes de que el comando se completara en ese dispositivo.

Otros informes confirmaron que la cuenta "ops" fue creada con éxito en dispositivos afectados. En algunos incidentes, CERT Polska encontró la creación de archivos de diagnóstico seguida de transferencias de datos a una dirección IP del atacante, lo que sugiere fuertemente que los datos de configuración fueron copiados a la infraestructura del atacante.

La cadena MikroTrick es la combinación de CVE-2026-67279 y CVE-2026-86060. Algunas publicaciones han incluido incorrectamente un tercer fallo, CVE-2026-67276, que según CERT Polska es una vulnerabilidad de SSH separada que permite a un atacante falsificar una clave RSA para iniciar sesión como un usuario existente. Ese fallo requiere conocer el nombre de la cuenta y su clave pública, y solo da acceso a esa cuenta.

CISA añadió la CVE-2026-86060 a su catálogo de Vulnerabilidades Explotadas Conocidas el 10 de septiembre, confirmando independientemente la explotación activa del fallo de inyección de argumentos.

La cadena requiere que el SSH sea accesible para el atacante. MikroTik afirma que su configuración doméstica predeterminada no expone SSH a Internet, pero los administradores que cambiaron sus reglas de firewall o gestionan dispositivos a través de SSH desde redes no confiables enfrentan un mayor riesgo.

No se ha publicado un recuento oficial de dispositivos comprometidos.


Qué comprobar



El parcheo evita el ataque, pero no elimina los cambios que un atacante haya realizado antes de la actualización. Después de actualizar, debes comprobar el estado "Flagged" ejecutando /system/device-mode/print.

El mecanismo Flagged detecta solo rastros seleccionados de compromiso, y su ausencia no prueba que el dispositivo sea seguro, según indican tanto CERT Polska como MikroTik.

CERT Polska publicó estos indicadores de ataques observados:

* Nombre de usuario: -2 en los registros de inicio de sesión de SSH
* Cuenta: ops en el grupo de privilegios totales
* IP: 82.192.72.4 (observada en ataques exitosos)
* IP: 103.102.31.18 (utilizada en intentos de explotación)

También deberías buscar usuarios desconocidos, scripts, entradas del programador, túneles, proxies, archivos de diagnóstico .rif inesperados o actividad de "fetch" no explicada.

Si alguno de estos indicadores está presente, CERT Polska recomienda aislar el dispositivo, preservar sus registros y configuración, restablecerlo a los valores de fábrica y reconstruirlo a partir de una configuración confiable.

Todas las contraseñas, claves y otras credenciales deben ser cambiadas. No debes restaurar una copia de seguridad de un dispositivo comprometido.

CERT Polska utilizó modelos de IA, incluyendo GPT-5.5-cyber y GPT-5.6-sol a través del programa OpenAI GTAC, junto con modelos de pesos abiertos alojados localmente para automatizar las pruebas de laboratorio y el análisis de protocolos durante la investigación. Cada hallazgo fue verificado con sistemas RouterOS reales.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.