MikroTrick brengt MikroTik routers in gevaar door blootgestelde SSH-verbindingen: zo werkt de aanval

Una cadena de vulnerabilidades críticas en MikroTik RouterOS permite tomar el control administrativo de routers con SSH expuesto a Internet sin necesidad de contar con las credenciales privadas del usuario. CERT Polska ha denominado esta amenaza como MikroTrick y confirma que ya está siendo explotada activamente. La vulnerabilidad combina una falla en la validación de claves RSA con una segunda vulnerabilidad de escalada de privilegios, por lo que los administradores deben actualizar RouterOS y revisar cuidadosamente los dispositivos potencialmente afectados.

Resumen de MikroTrick en 20 segundos

  • MikroTrick combina CVE-2026-67276 y CVE-2026-86060, ambas críticas.
  • La primera vulnerabilidad permite evadir la autenticación SSH mediante ciertas claves RSA manipuladas.
  • La segunda puede convertir esa sesión en acceso administrativo completo.
  • Se han detectado ataques desde al menos el 02/09/2026.
  • Los administradores deben actualizar RouterOS y buscar indicadores como -2 y la cuenta ops.

El riesgo afecta especialmente a routers cuyo servicio SSH puede ser alcanzado directamente desde Internet o desde redes que no deberían tener acceso al panel de administración. Un MikroTik protegido mediante reglas de firewall que limiten SSH a una red de gestión específica presenta una superficie de ataque mucho menor, aunque la actualización sigue siendo altamente recomendable.

La gravedad del asunto radica en que el ataque ya no es solo teórico. CERT Polska ha confirmado explotación real y existen registros de actividad anterior a la publicación de los parches, lo que lleva a considerar esta cadena como un incidente de día cero.

CVE-2026-67276 rompe la autenticación SSH basada en RSA

El primer componente de MikroTrick es CVE-2026-67276, que tiene una puntuación CVSS de 9,2.

Esta vulnerabilidad afecta al proceso mediante el cual RouterOS verifica ciertas claves públicas RSA en conexiones SSH. En una implementación segura, el servidor no solo debería verificar que la clave pública coincida, sino también cryptográficamente que la posesión de la clave privada corresponde a esa clave pública.

Los análisis técnicos indican que RouterOS no validaba correctamente todos los parámetros involucrados en esa comprobación, lo que permite manipularlas.

Para explotar esta vulnerabilidad, el atacante debe conocer:

  • un nombre de usuario válido;
  • información pública correspondiente a la clave RSA autorizada para ese usuario;
  • acceso a la red al servicio SSH del router.

Con estos elementos, el atacante puede construir una clave manipulada que pase la validación de RouterOS sin disponer de la clave privada legítima.

El resultado es una evasión de la autenticación SSH.

Esto no significa que cualquier conexión anónima pueda acceder fácilmente enviando un password vacío. La vulnerabilidad requiere que el sistema tenga comportamientos erróneos en la validación RSA y que el atacante conozca ciertos datos públicos vinculados al usuario.

VulnerabilidadComponenteResultado
CVE-2026-67276Validación RSA en SSHEvasión de autenticación
CVE-2026-86060Gestión de privilegios en sesión SSHEscalada de privilegios
MikroTrickCombinación de ambasControl total del router

La segunda vulnerabilidad, CVE-2026-86060, permite escalar los privilegios obtenidos inicialmente.

Cuando ambos fallos se encadenan, una sesión que inicialmente se establece mediante la primera vulnerabilidad puede terminar con privilegios administrativos completos, lo que permite modificar casi toda la configuración del router.

Esto facilita crear usuarios adicionales, agregar claves SSH, modificar reglas de firewall, instalar scripts, activar proxies, configurar túneles o alterar el enrutamiento del tráfico.

Rastros y señales de la explotación en RouterOS

Uno de los aspectos importantes para los equipos de seguridad es que la explotación observada hasta ahora puede dejar indicadores relativamente reconocibles.

Entre estos indicadores aparece un usuario anómalo:

-2

Un intento fallido puede quedar registrado con una entrada similar a:

login failure for user -2 from <ip> via ssh

En otros casos, puede aparecer una modificación en /system history asociada a una sesión del tipo:

ssh:-2@<ip>

El valor -2 no corresponde a ninguna cuenta convencional que un administrador esperaría en una configuración normal de RouterOS.

Su presencia, especialmente acompañada de cambios en la configuración, debería considerarse un indicador que requiere investigación inmediata.

Las actividades maliciosas confirmadas también incluyen la creación de una cuenta denominada:

ops

No obstante, no basta con buscar estos nombres; si no se detectan, no significa que el dispositivo esté limpio, ya que los registros podrían haberse rotado, borrado o no estar actualizados en el momento del análisis. Por ello, la revisión debe incluir toda la configuración del sistema.

Entre los elementos a inspeccionar están:

  • /user, para detectar cuentas desconocidas;
  • Claves SSH asociadas a usuarios;
  • Scripts y schedulers recientes;
  • Nuevas reglas de firewall o modificaciones de las existentes;
  • Servicios habilitados de manera reciente;
  • Proxies y túneles establecidos;
  • Configuraciones de sniffing y captura de tráfico;
  • Cambios inesperados en el enrutamiento;
  • Configuraciones persistentes que puedan facilitar recuperación de acceso.

Además, las direcciones 82.192.72[.]4 y 103.102.31[.]18 han sido vinculadas a la campaña.

La primera dirección habría alojado varios archivos utilizados durante la actividad maliciosa, como ftpsrv.py, launch.sh y serve.py.

Estos indicadores pueden servir para búsquedas históricas en logs, sistemas SIEM o herramientas de monitorización, pero no deben ser usados como único criterio para descartar un compromiso.

Versiones de RouterOS que corrigen MikroTrick y recomendaciones tras la actualización

Las correcciones fueron publicadas por MikroTik en los primeros días de septiembre.

Las versiones mínimas recomendadas son:

RamaVersión corregida
RouterOS 7.247.24.2
RouterOS 7.237.23.4 o superior
RouterOS 6.x6.49.21
Beta7.25beta3

RouterOS 7.23.5, publicada posteriormente, también incluye las correcciones necesarias.

Para administradores con SSH accesible públicamente, la prioridad debe ser actualizar a una versión segura o posterior compatible con el dispositivo.

Pero el parche solo corrige la vulnerabilidad. No elimina automáticamente los cambios maliciosos que un atacante pudiera haber realizado antes de la actualización.

Un router comprometido puede permanecer bajo control del atacante aún después de aplicar el parche, ya que este no deshacerá modificaciones previas.

Por ello, en caso de evidencia de intrusión, se recomienda una respuesta más exhaustiva:

  1. Aislar el dispositivo de redes no confiables;
  2. Conservar logs y configuración para análisis forense;
  3. Revisar usuarios, claves, scripts, reglas y servicios;
  4. Cambiar credenciales y secretos potencialmente comprometidos;
  5. Restablecer a valores de fábrica en casos confirmados de compromiso;
  6. Reconstruir la configuración desde una fuente confiable;
  7. Aplicar las últimas actualizaciones de RouterOS tras la limpieza.

Restaurar una copia completa del sistema comprometido puede ser peligroso si esa copia contiene cambios maliciosos. La revisión minuciosa es indispensable.

Mientras no se aplique la actualización, la mitigación inmediata es eliminar el acceso SSH desde Internet y restringirlo solo a redes o direcciones controladas.

Lo mismo aplica para otros servicios administrativos expuestos innecesariamente, como WWW/SSL y funcionalidades como bandwidth-test.

Este incidente reafirma el riesgo de publicar interfaces de administración directamente en la infraestructura de red.

SSH es un protocolo seguro para gestión remota, pero un servicio SSH accesible desde todo Internet puede ser vulnerable si existe una vulnerabilidad previa a la autenticación, como MikroTrick.

Restringir el acceso mediante VPN, listas de control de acceso y firewalls, además de separar redes de gestión, ayuda a reducir la superficie de ataque incluso ante fallos críticos en el software.

MikroTrick resulta particularmente preocupante porque combina dos capacidades clave que un atacante busca en un equipo perimetral: entrada sin autenticación válida y escalada a administración completa.

Un router comprometido tiene una posición privilegiada, puede espiar tráfico, redirigir conexiones, manipular DNS, crear túneles externos o actuar como punto de entrada interno para otros sistemas.

Por ello, actualizar RouterOS debe ser solo la primera medida. Es fundamental determinar si alguien ya accedió antes y mantener una postura de revisión continua.

Preguntas frecuentes

¿Qué es MikroTrick?

MikroTrick es la cadena de ataques identificada por CERT Polska que combina CVE-2026-67276 y CVE-2026-86060. Ambas fallas permiten evadir la autenticación SSH y obtener control total como administrador en RouterOS.

¿Qué routers MikroTik están más vulnerables?

Los dispositivos con SSH accesible directamente desde Internet o desde redes no confiables tienen el mayor riesgo. Aquellos que limitan el acceso mediante firewall a una red específica reducen significativamente la superficie de ataque.

¿Qué implica encontrar ssh:-2 en RouterOS?

La presencia de -2 en registros o configuraciones, especialmente si está vinculada a cambios administrativos, indica que el equipo podría estar comprometido y debe ser revisado con prioridad.

¿Es suficiente actualizar a RouterOS 7.24.2?

La actualización corrige la vulnerabilidad conocida, pero no elimina los cambios maliciosos previo a la actualización. Si hay sospechas de intrusión, se recomienda revisar toda la configuración y considerar un restablecimiento completo del dispositivo.

Scroll naar boven