Kẻ tấn công chiếm quyền điều khiển router MikroTik thông qua dịch vụ SSH công khai không cần xác thực

Kẻ tấn công đang khai thác các router MikroTik thông qua dịch vụ SSH công khai để chiếm quyền kiểm soát quản trị toàn bộ mà không cần xác thực. Theo cảnh báo từ CERT Polska, các cuộc tấn công đã bắt đầu từ ít nhất là ngày 2/9. Người dùng được khuyến cáo cập nhật RouterOS ngay lập tức để ngăn chặn lỗ hổng có tên gọi MikroTrick này.
MikroTik Router Security
Kẻ tấn công đang khai thác các router MikroTik thông qua dịch vụ SSH công khai.

Theo cảnh báo về cuộc tấn công của CERT Polska công bố ngày 5 tháng 9, những kẻ tấn công đang khai thác các router MikroTik thông qua dịch vụ truy cập từ xa Secure Shell (SSH) có thể tiếp cận từ internet để giành quyền kiểm soát quản trị toàn bộ mà không cần xác thực.

Các cuộc tấn công thành công đã được ghi nhận ít nhất từ ngày 2 tháng 9. Trong bài đánh giá cảnh báo vào ngày 6 tháng 9, The Hacker News vẫn chưa tìm thấy số lượng nạn nhân cụ thể hay danh tính của kẻ tấn công.

Bản cập nhật bảo mật của MikroTik đã liệt kê các phiên bản RouterOS đã được vá lỗi. CERT cho biết các bản vá này sẽ ngăn chặn các cuộc tấn công đã quan sát được và khuyến nghị cài đặt ngay lập tức, sau đó kiểm tra các thay đổi cấu hình trái phép.

Dựa trên giải thích về tường lửa mặc định của nhà sản xuất, các thiết bị MikroTik gia đình sẽ chặn quyền truy cập công khai vào các cổng quản trị nếu các quy tắc tường lửa mặc định của chúng vẫn được giữ nguyên.

The Hacker News đã đối chiếu các phiên bản RouterOS bị ảnh hưởng theo báo cáo của CERT với các bản vá được MikroTik liệt kê vào ngày 6 tháng 9. Hãy sử dụng trang tải xuống RouterOS chính thức để thực hiện cập nhật.

Phạm vi bị ảnh hưởng theo báo cáo của CERT Bản vá bảo mật ban đầu Hướng dẫn cập nhật
Từ 6.0.0 đến dưới 6.49.21 6.49.21 Bản phát hành bảo mật RouterOS 6
Từ 7.0.0 đến dưới 7.23.4 7.23.4 Sử dụng 7.23.5 trên kênh long-term
Từ 7.24 đến dưới 7.24.2 7.24.2 Bản phát hành bảo mật trên kênh Stable
Không có phạm vi phát triển nào được liệt kê trong công bố của CERT 7.25beta3 Bản vá trên kênh Development

Bản vá lỗi hồi quy 7.23.5 giải quyết vấn đề IPv6 DHCP (Dynamic Host Configuration Protocol) phát sinh trong phiên bản 7.23.4 trong khi vẫn duy trì các cập nhật bảo mật.

Các biện pháp giảm thiểu tạm thời và khuyến nghị

Cho đến khi bản cập nhật có thể được cài đặt, CERT khuyến nghị tắt các dịch vụ đang bị lộ hoặc hạn chế quyền truy cập vào các mạng quản trị tin cậy, đặc biệt là đối với SSH, WWW/WWW-SSL và bandwidth-test.

CERT cũng khuyên không nên khởi tạo các kết nối Transport Layer Security (TLS) hoặc sử dụng các SSH client tích hợp sẵn của RouterOS từ một thiết bị chưa được vá lỗi. Những hạn chế tạm thời này nhằm bao quát tập hợp các lỗ hổng rộng hơn và không thay thế cho việc cập nhật hệ thống.

Hướng dẫn về trạng thái Flagged của MikroTik cho biết RouterOS sẽ gắn cờ một thiết bị khi các bước kiểm tra khởi động phát hiện cấu hình khả nghi. RouterOS sẽ vô hiệu hóa các mục đó và hạn chế một số chức năng nhất định.

Sau khi cập nhật, hãy kiểm tra nhật ký (logs) và chạy lệnh /system/device-mode/print để kiểm tra trạng thái đó. Ngay cả khi không có cảnh báo, hãy kiểm tra kỹ cấu hình để tìm các người dùng lạ, script hoặc các thay đổi không xác định khác.

CERT cũng chỉ ra rằng các tài khoản "ops" có đặc quyền cao bất thường và nhật ký tạo tài khoản có chứa chuỗi ssh:-2@ là những dấu hiệu cần phải điều tra.

Các bước phục hồi khi bị xâm nhập

Nếu các cảnh báo, nhật ký hoặc cấu hình cho thấy dấu hiệu bị xâm nhập, CERT khuyến nghị các bước phục hồi sau. Đừng xóa trạng thái Flagged trước khi lưu giữ bằng chứng và hoàn thành phân tích.

  • Cách ly router khỏi mạng và lưu giữ nhật ký cũng như cấu hình trước khi reset thiết bị. Hướng dẫn lưu trữ của CERT (tiếng Ba Lan) giải thích cách xuất và tải xuống các tệp này.
  • Khôi phục cài đặt gốc và thiết lập lại bằng cấu hình tin cậy đã được xác minh. Không khôi phục mù quáng bản sao lưu đầy đủ từ thiết bị có khả năng đã bị xâm nhập.
  • Thay đổi mật khẩu, các khóa (keys) và các thông tin bí mật khác đang được sử dụng.

Lỗ hổng MikroTrick

CERT gọi sự kết hợp của 2 lỗ hổng được báo cáo này là MikroTrick. Cả CERT và MikroTik đều chưa xác định rõ ràng 2 lỗ hổng nào tạo thành chuỗi tấn công này hoặc giải thích cách chúng kết hợp để chiếm quyền kiểm soát quản trị.

Ghi chú phát hành của phiên bản 7.25beta3 có ngày 2 tháng 9, trong khi các bản vá khác được công bố vào ngày 3 tháng 9. Những ngày này vẫn chưa đủ để xác định liệu bản vá có sẵn công khai trước khi các cuộc tấn công diễn ra hay không, do đó trạng thái Zero-Day vẫn chưa được xác minh.