Uvod i pregled bezbednosnog incidenta

U prvoj nedelji septembra 2026. godine, globalna zajednica stručnjaka za sajber bezbednost i mrežnu infrastrukturu suočila se sa talasom koordinisanih i automatizovanih napada usmerenih na mrežnu opremu latvijskog proizvođača MikroTik. Zvanična upozorenja nacionalnih timova za odgovor na vanredne bezbednosne situacije (uključujući CERT Polska i CERT.LV), kao i analize vodećih bezbednosnih portala (The Hacker News, Cyber Security News), potvrdile su da napadači aktivno zloupotrebljavaju do tada nepoznati bezbednosni propust u operativnom sistemu RouterOS.

Ovaj napad, koji je u stručnoj javnosti dobio naziv „MikroTrick“, omogućava udaljenim, neautentifikovanim napadačima da preuzmu potpunu administratorsku kontrolu (RCE / Full Takeover) nad MikroTik uređajima čiji je SSH (Secure Shell) servis direktno izložen javnom internetu. Prema zabeleženim tragovima na kompromitovanim sistemima, aktivna zloupotreba u realnom okruženju počela je najkasnije 2. septembra 2026. godine, što ovaj incident klasifikuje kao ozbiljan napad sa nultim danom (zero-day).

1. Tehnička analiza ranjivosti i vektora napada

MikroTik ruteri pokreću vlasnički Linux zasnovan operativni sistem RouterOS. Jezgro sistema i njegovi upravljački servisi oslanjaju se na unutrašnje sistemske biblioteke i interfejse za međaprocesnu komunikaciju (IPC).

Mehanizam eksploatacije („MikroTrick“ lanac)

Napad kombinuje dva propusta u obradi SSH konekcija i sistemskih parametara prijavljivanja:

Ubrizgavanje parametara pri prijavljivanju (Argument Injection): Prilikom uspostavljanja SSH konekcije, napadač šalje posebno oblikovano korisničko ime u formatu ssh:-2@<IP_adresa>. Oznaka -2 služi da ubrizga opciju u unutrašnji izvršni proces /bin/login kako bi se preusmerio i zloupotrebio fajl deskriptor (fd2 – standard error), koji SSH servis koristi u internoj komunikaciji.

Zaobilaženje autentičnosti (Authentication Bypass): Zbog pogrešne validacije parametara u jezgru biblioteke RouterOS-a, ubrizgani parametar dovodi do preskakanja kompletne provere pristupnih kredencijala. Napadaču se dodeljuje direktan administratorski shell bez obzira na to da li ruter koristi jaku lozinku, kompleksne SSH RSA/ED25519 ključeve ili opciju strong-crypto=yes.

Važna napomena: Podrazumevane postavke požarnog zida (default firewall rules) na kućnim MikroTik uređajima blokiraju pristup upravljačkim portovima sa javnog WAN interfejsa. Međutim, u poslovnim okruženjima, kod pružalaca internet usluga (ISP) ili kod korisnika koji su ručno otvorili SSH port (Port 22) radi udaljenog upravljanja, rizik od kompromitacije je bio maksimalan.

2. Indikatori kompromitovanosti (IoC) i ponašanje napadača

Nakon uspešnog proboja, napadači sprovode automatizovane akcije sa ciljem obezbeđivanja trajne prisutnosti (persistence) na uređaju i pripreme za dalje napade (uključivanje u botnet mreže, presretanje saobraćaja ili izviđanje unutrašnje mreže).

Ključni znaci kompromitacije na ruteru:

Kreiranje nepoznatih naloga: Stvaranje novog korisničkog naloga sa imenom ops, kreiranog od strane sistemskog naloga označeno sa 0, kom dodeljene privilegije write i policy.

Sumnjivi zapisi u logovima: Unosi u sistemskom dnevniku koji sadrže stringove poput ssh:-2@82.192.72.4 (IP adresa 82.192.72.4 je uočena u većem broju napada).

Sistemski status „Flagged“: Novije verzije RouterOS-a imaju ugrađenu samodetekciju koja prilikom pokretanja prepoznaje neovlašćene modifikacije i ruter stavlja u označen status.

Neautorizovane skripte i zadaci: Prisustvo zlonamernih zapisa u /system script ili zakazanih komandi u /system scheduler.

3. Pogođene verzije i objavljene zakrpe

Kompanija MikroTik je 3. septembra 2026. godine potvrdila ranjivost i sukcesivno objavila bezbednosna izdanja za sve kanale softvera.

Kanal izdanja (Release Channel)Ranjive verzijeZakrpljena verzija (Bezbedna)
RouterOS v6 (Long-Term)Od 6.0.0 do 6.49.206.49.21
RouterOS v7 (Long-Term)Od 7.0.0 do 7.23.37.23.4 / 7.23.5
RouterOS v7 (Stable)Od 7.24.0 do 7.24.17.24.2
RouterOS v7 (Development/Beta)Pre 7.25beta37.25 beta 3

4. Protokol detekcije, sanacije i oporavka

Samo ažuriranje softvera na ranjenom ruteru ne uklanja naknadno ubaciti zlonamerni kod ili skriven pristup ako je ruter već bio probijen. CERT Polska i bezbednosni analitičari preporučuju sledeće korake:

Korak 1: Provera putem Terminala

Povežite se lokalno na ruter i pokrenite komande:

Code snippet

/system/device-mode/print

/user/print

/log/print where message~”ssh”

/system/script/print

/system/scheduler/print

Ako komanda /system/device-mode/print vrati status flagged: yes, ruter je prepoznao upad i delimično ograničio funkcije radi zaštite.

Korak 2: Postupak kompletne sanacije (U slučaju kompromitacije)

Mrežna izolacija: Odmah isključite ruter sa interneta i lokalne mreže kako biste sprečili širenje napada na unutrašnje računare.

Preservacija dokaza: Izvezite konfiguraciju (/export file=backup_config) i dnevnike radi analize.

Netinstall kompletno preinstaliranje: Nemojte raditi samo “Factory Reset”. Upotrebite zvanični MikroTik Netinstall alat preko Ethernet kabla. Netinstall kompletno formatira internu fleš memoriju rutera i ponovo instalira operativni sistem od nule.

Ručna rekonstrukcija konfiguracije: Nemojte vraćati binarni .backup fajl. Ručno prenesite potrebna pravila iz izvezene tekstualne konfiguracije uz prethodnu proveru svake linije.

Promena svih kredencijala: Izmenite sve lozinke, SSH ključeve i VPN pristupne podatke koji su se nalazili na ruteru.

5. Preporučene dugoročne mere zaštite (Defense-in-Depth)

Onemogućavanje izloženog SSH pristupa: Zabrani pristup SSH i Winbox upravljačkim servisima sa javne WAN strane (/ip service).

Korišćenje VPN-a za upravljanje: Kompletno udaljeno upravljanje treba obavljati preko enkriptovanih VPN tunela (npr. WireGuard ili IPsec). WireGuard je posebno pogodan jer ne odgovara na neautentifikovane zahteve i čini ruter nevidljivim za skenere.

Ograničenje pristupnih lista (IP Restrikcija): Ako je SSH neophodan sa interneta, u /ip service ili putem požarnog zida definišite tačne statičke IP adrese sa kojih je dozvoljena konekcija (allowed-address).

Eksterni Syslog server: Podesite prosleđivanje sistemskih dnevnika na eksterni server radi očuvanja traga u slučaju bezbednosnog incidenta.

Leave a Reply