Europeiska incidenthanteringsorgan och nationella cybersäkerhetscenter har utfärdat akuta varningar efter att telemetri visat att över 100 000 nätverksroutrar från tillverkaren MikroTik komprometterats i en samordnad global attackvåg. MikroTik, vars nätverksutrustning med operativsystemet RouterOS används brett av internetleverantörer, mindre företag och kommunala organisationer, utgör ett attraktivt mål för cyberkriminella grupper som söker stabil nätverksinfrastruktur.
Undersökningar visar att angriparna utnyttjar en kombination av äldre kända sårbarheter (såsom CVE-2018-14847 och CVE-2023-30799) och automatiserad lösenordsgissning (credential stuffing) mot enheter som har administratörsgränssnitten Winbox (port 8291) eller WebFig (port 80/443) exponerade direkt mot det öppna internet.
Telemetri från internationella internetknutpunkter (IXP) visar att de komprometterade routrarna organiseras i ett decentraliserat flerskiktat proxy-nätverk (Mesh C2). Angriparna använder krypterade tunnlar över port 8291 för att dirigera datatrafik från internationella ransomware-grupper genom oskyldiga småföretags routrar. När polis och utredare försöker spåra ett cyberangrepp pekar IP-adressen därmed mot en ovetande restaurang, skola eller vårdcentral som råkat ha en osäkrad MikroTik-router installerad på sitt bredband.
När angriparna tar kontroll över en router modifieras dess interna DNS-inställningar, skadliga SOCKS5-proxytjänster aktiveras och dolda schemalagda skript installeras för att säkerställa att kontrollen behålls även efter omstarter. Den kapade flottan av routrar hyrs därefter ut på underjordiska forum på darknet (cybercrime). De komprometterade routrarna används som anonyma relänoder för utpressningsvirusgrupper, automatiserade bankbedrägerier och massiva överbelastningsattacker (DDoS) mot kritisk infrastruktur (infra-terror).
MikroTik har uppmanat alla administratörer att omedelbart uppgradera till den senaste stabila RouterOS version 7-grenen samt stänga extern access till hanteringstjänster.
Telemetri från internationella internetknutpunkter (IXP) visar att de komprometterade routrarna organiseras i ett decentraliserat flerskiktat proxy-nätverk (Mesh C2). Angriparna använder krypterade tunnlar över port 8291 för att dirigera datatrafik från internationella ransomware-grupper genom oskyldiga småföretags routrar. När polis och utredare försöker spåra ett cyberangrepp pekar IP-adressen därmed mot en ovetande restaurang, skola eller vårdcentral som råkat ha en osäkrad MikroTik-router installerad på sitt bredband.
Konkreta härdningsinstruktioner för nätverksadministratörer
- Uppgradera RouterOS till senaste v7 Long-Term release: Genomför omedelbar firmwareuppdatering på alla routrar för att täppa till kända sårbarheter.
- Stäng Winbox och WebFig mot det publika internet: Hanteringsportarna 8291, 80 och 443 får under inga omständigheter vara öppna på routerns WAN-gränssnitt. Tillåt administration enbart via krypterad VPN (WireGuard eller IPsec).
- Byt standardportar och standardlösenord: Byt ut standardanvändaren ”admin” mot ett unikt konto med ett starkt, slumpmässigt genererat lösenord.
- Granska och rensa schemalagda skript: Kontrollera routerns konfiguration under `/system script` och `/system scheduler` efter dolda skript eller okända SOCKS-inställningar under `/ip socks`.
- Inspektera DNS-inställningar: Verifiera att routerns DNS-servrar under `/ip dns` inte pekar mot okända utländska IP-adresser.
Evidence Rail
- Bekräftat: Europeiska CERT-organisationer bekräftar över 100 000 aktiva MikroTik-noder infekterade med skadliga proxytjänster.
- Rapporterat: Telekomoperatörer observerar storskalig DNS-omdirigering och DDoS-trafik som härstammar från de kapade enheterna.
- Ej bekräftat: Inga bevis finns för att nya okända nolldagar använts; attackerna bygger uteslutande på kända sårbarheter och dålig lösenordshygien.
Kort sammanfattning
- Över 100 000 MikroTik-routrar har kapats i en global cyberattack och används som proxyservrar av cyberkriminella.
- Angripare utnyttjar kända RouterOS-sårbarheter och oskyddade administrationsportar öppna mot internet.
- Administratörer måste omedelbart uppgradera till RouterOS v7, stänga Winbox mot internet och granska routerns skript.