Vulnerabilidades en routers MikroTik

Recientes informes de CERT Polska alertan sobre un ataque dirigido a routers MikroTik, donde los atacantes están utilizando el servicio de Secure Shell (SSH) expuesto a Internet para obtener control administrativo completo sin necesidad de autenticación. Estos ataques se han confirmado desde al menos el 2 de septiembre. Hasta la fecha, no se ha determinado el número de víctimas ni la identidad de los atacantes.

Actualizaciones de seguridad recomendadas

MikroTik ha publicado una lista de versiones de RouterOS que han sido corregidas. Las actualizaciones son cruciales para prevenir los ataques observados y se aconseja su instalación inmediata, seguida de una revisión de cambios de configuración no autorizados. Según la explicación del firewall por defecto del proveedor, los dispositivos MikroTik para uso doméstico bloquean el acceso público a los puertos de gestión, siempre que las reglas del firewall permanezcan intactas.

A continuación, se presentan las versiones afectadas y las actualizaciones necesarias:

- RouterOS 6: Desde la versión 6.0.0 hasta 6.49.21, actualizar a 6.49.21. - RouterOS 7: Desde 7.0.0 hasta 7.23.4, actualizar a 7.23.4 y utilizar 7.23.5 en el canal de largo plazo. - Desde 7.24 hasta 7.24.2, actualizar a 7.24.2. - Para el rango de desarrollo no listado en la divulgación de CERT, usar 7.25beta3.

Medidas de mitigación

Hasta que se pueda instalar la actualización, CERT recomienda desactivar los servicios expuestos o restringir el acceso a redes de gestión de confianza, especialmente para SSH, WWW/WWW-SSL y pruebas de ancho de banda. También se desaconseja iniciar conexiones de Transport Layer Security (TLS) o utilizar los clientes SSH incorporados de RouterOS desde un dispositivo que no esté parcheado. Estas restricciones temporales cubren un conjunto más amplio de vulnerabilidades y no sustituyen la actualización.

MikroTik ha implementado un sistema de estado de advertencia que marca un dispositivo cuando se detectan configuraciones sospechosas durante los chequeos de inicio. En este caso, RouterOS desactiva esas entradas y restringe ciertas funciones. Tras realizar la actualización, es fundamental revisar los registros y ejecutar `/system/device-mode/print` para inspeccionar el estado del dispositivo.

Pasos en caso de compromiso

Si los registros o configuraciones indican un posible compromiso, CERT aconseja seguir ciertos pasos de recuperación. No se debe borrar la advertencia antes de preservar la evidencia y completar el análisis. Es recomendable aislar el router de la red, conservar sus registros y configuración antes de resetearlo. La guía de preservación de CERT proporciona instrucciones sobre cómo exportar y descargar los archivos necesarios.

Una vez restaurados los ajustes de fábrica, se debe reconstruir el dispositivo utilizando una configuración verificada y confiable. Evitar restaurar una copia de seguridad completa de un dispositivo que podría estar comprometido. Además, es esencial cambiar contraseñas, claves y otros secretos en uso.

Vulnerabilidades en combinación

CERT ha denominado a la combinación reportada de dos fallos como MikroTrick. Sin embargo, ni los avisos de CERT ni la divulgación de vulnerabilidades especifican cuáles son estos dos fallos ni cómo se combinan para permitir el control administrativo. Las notas de la versión 7.25beta3 tienen una fecha de registro del 2 de septiembre, mientras que los anuncios iniciales de las correcciones se anunciaron el 3 de septiembre. Esta cronología no establece si una solución estaba disponible públicamente antes de los ataques, por lo que el estado de zero-day sigue sin ser verificado.

Los usuarios de MikroTik deben estar atentos a estas advertencias y tomar las medidas necesarias para proteger sus dispositivos y redes.

Fuente

Ver noticia original