MikroTik RouterOS“ MikroTrick”攻击链已被利用:公网路由器如何排查与修复

如果企业或家庭网络中使用了 MikroTik RouterOS 路由器,近期需要把它从“常规升级”清单里提到紧急位置。CERT Polska 已确认,针对互联网开放 SSH 的 RouterOS 设备,攻击者正在利用两项漏洞组合获得设备的完整管理权限,并将这条攻击链命名为“MikroTrick”。美国网络安全和基础设施安全局(CISA)也已在 2026 年 9 月 10 日将 CVE-2026-67277 与 CVE-2026-86060 纳入已知被利用漏洞目录(KEV)。

这不是只影响大型运营商的安全事件。MikroTik 设备经常出现在小型企业、分支机构、家庭实验室、无线网络和服务商边缘节点,一台暴露在公网的路由器被接管后,可能成为流量转发、内网横向移动、VPN 配置篡改或持续控制的入口。下面结合官方披露,说明管理员现在应该先看什么、怎么升级,以及为什么“补丁打上了”还不等于排除了入侵。

攻击链已经得到确认

CERT Polska 表示,研究团队识别出 RouterOS 中的六项漏洞,涉及 SSH 服务端与客户端、bandwidth-test 服务、X.509 证书处理以及 WebFig 界面。最需要优先关注的是 CVE-2026-67276 和 CVE-2026-86060:前者是 SSH 身份认证绕过,CVSS 评分 9.2;后者是通过构造用户名操纵 SSH 会话权限,CVSS 评分同样为 9.2。

两项问题组合使用时,攻击者可以在没有正常凭据的情况下取得完整管理权限,前提是目标设备的 SSH 服务能够从公网访问。CERT Polska 已观察到现实攻击,而不是仅在实验室证明可行。公开信息显示,相关攻击至少从 9 月 2 日开始,成功案例中出现过通过 SSH 创建高权限账户的行为。

另一个被 CISA 纳入 KEV 的 CVE-2026-67277 影响 bandwidth-test 服务,攻击者无需认证即可进入本应需要登录后才能到达的状态,进而造成内核内存泄露或远程拒绝服务,使设备重启。它与完整接管链条不完全相同,但同样说明公网开放的非管理服务不能被忽略。

网络安全监控与服务器日志分析示意图
公网边缘设备的安全重点不只是升级版本,还包括暴露面、日志和配置变更的持续核查。

为什么普通网络也要重视

路由器往往处于网络边界,拥有比普通终端更广的流量视野和更高的网络控制权限。一旦管理权限被拿走,攻击者可以修改防火墙规则、转发策略、DNS、VPN、代理或隧道配置,也可能新增账户和脚本。即使没有立即造成断网,异常流量也可能被悄悄转发,给后续窃取凭据和攻击内网留下空间。

中小企业尤其容易忽略这类设备:采购时由网络人员配置,后续长期运行;远程维护为了方便直接放开 SSH;备份文件又被当作“随时可恢复”的可信副本。对于承载网站、业务系统或远程办公的环境,建议把路由器和服务器放在同一套资产清单里管理。使用速维云等云服务器承载业务时,也不要把云主机安全组、网站防火墙的防护误认为能覆盖企业本地或分支机构的 RouterOS 设备,边界路由器仍需单独盘点和加固。

先确认版本和公网暴露

MikroTik 已发布包含修复的 RouterOS 版本:7.25beta3、7.24.2、7.23.4 和 6.49.21。管理员应先记录设备型号、当前 RouterOS 版本、备份时间、管理入口和业务依赖,再根据官方安全公告选择对应分支的修复版本。不要只看设备能否正常转发流量,也要确认 SSH、WWW/WWW-SSL、Winbox、API 以及 bandwidth-test 等服务到底监听在哪里、哪些地址能够访问。

升级前应保存配置和必要日志,并在非关键设备或维护窗口先验证。生产设备升级、重启可能影响 VPN、NAT、无线接入和分支互联,必须先评估业务影响和回滚方式。修复版本的选择以 MikroTik 官方公告为准,不建议从非官方渠道下载镜像,也不建议为了“快速验证”在公网设备上执行来源不明的脚本。

如果暂时无法升级,CERT Polska 建议先把 SSH、WWW/WWW-SSL 和 bandwidth-test 的访问限制到可信管理网段,或关闭不必要的暴露服务。这是降低攻击面的临时措施,不是替代补丁。对必须远程维护的场景,应优先通过 VPN、跳板机或其他受控管理网络访问,而不是直接把管理端口开放给整个互联网。

补丁后还要检查入侵痕迹

这起事件最重要的提醒是:更新成功只说明设备安装了修复,并不能证明更新前没有被控制。CERT Polska 建议升级后检查日志和设备状态,重点留意用户 “-2” 的 SSH 登录失败、类似 ssh:-2@<ip> 的历史记录,以及是否存在名为 “ops” 的高权限账户。

同时检查未知用户、脚本、计划任务、代理服务器、隧道、证书、端口转发和防火墙规则。对于并不熟悉的配置,不要直接删除后再观察;应先导出并保护日志、配置和时间线,记录发现时间、来源地址和变更内容。官方还提供了 Flagged 机制:修复版本启动时会扫描部分已知的异常配置,发现问题可能禁用相关条目、写入严重日志并设置标记。

但 Flagged 不应被当作“安全证明”。它只能识别有限的已知痕迹,没有标记并不代表没有发生过入侵;有标记则应按已遭入侵处理。需要更高可信度判断时,可把设备从网络隔离后进行取证,并结合上游防火墙、交换机、VPN、DNS 和服务器日志核对是否有异常访问。

疑似被接管时不要盲目恢复

如果日志、账户或配置显示设备可能已经被攻击,先隔离网络,再在重置前保存日志和当前配置。不要直接恢复一份来自可疑设备的完整备份,因为其中可能包含攻击者留下的用户、脚本、计划任务或转发规则。取证材料完成保存后,再按照 MikroTik 和 CERT Polska 的建议恢复出厂设置,使用可信版本重新配置。

重建过程中应更换设备密码、SSH 密钥、VPN 密钥、API 凭据和其他曾在设备上使用过的秘密,并重新核对远程管理白名单。若设备承担关键业务,建议由熟悉网络取证的人员协助判断,并根据所在地区的要求向相关应急响应机构报告。涉及重置、切换线路或重建配置的操作,都应先确认业务连续性和备用设备。

后续观察与防护重点

CISA 的 KEV 条目把 CVE-2026-67277 和 CVE-2026-86060 的截止日期设为 9 月 13 日,其中 CVE-2026-86060 还被标记为需要按 BOD 26-04 进行取证分流。对普通企业而言,这意味着它们不应再按照“有空再升级”的节奏处理,而应优先确认资产是否存在、服务是否公网可达、补丁是否已安装以及是否需要开展入侵排查。

从长期看,路由器的安全基线至少应包括:管理服务只对可信网段开放;定期清理无用账户和脚本;集中留存并监控认证与配置变更日志;升级前做可恢复备份,升级后做版本和业务验证;关键边界设备避免单点依赖。漏洞编号会不断变化,但“盘点暴露面—及时修复—检查入侵—重建可信配置”这条流程,才是面对下一次网络设备安全事件时真正可复用的能力。

信息来源: CERT Polska《Critical vulnerabilities in MikroTik RouterOS are being actively exploited》、CISA Known Exploited Vulnerabilities Catalog、MikroTik 2026 年 9 月安全公告。版本、漏洞影响与修复范围请以厂商和官方安全机构的最新公告为准。

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享