infra-terror European National CERTs / MikroTik Advisory

MikroTik RouterOS under angrep: Massive innbrudd mot nettverksrutere utnytter kjente sårbarheter

Nasjonale sikkerhetsmyndigheter advarer om massive angrep mot MikroTik-rutere. Over 100 000 enheter er hacket og misbrukes som proxyer.

MikroTik RouterOS under angrep: Massive innbrudd mot nettverksrutere utnytter kjente sårbarheter

Europeiska incidenthanteringsorgan og nationella cybersäkerhetscenter har utfärdat akuta varningar efter at telemetri visat at över 100 000 nätverksroutrar från tillverkaren MikroTik komprometterats i en samordnad global attackvåg. MikroTik, vars nätverksutrustning med operativsystemet RouterOS används brett av internetleverantörer, mindre bedrifter og kommunala organisationer, utgör ett attraktivt mål för cyberkriminella grupper som söker stabil nätverksinfrastruktur.

Undersökningar visar at angriparna utnyttjar en kombination av äldre kända sårbarheter (såsom CVE-2018-14847 og CVE-2023-30799) og automatiserad lösenordsgissning (credential stuffing) mot enheter som har administratörsgränssnitten Winbox (port 8291) eller WebFig (port 80/443) exponerade direkt mot det öppna internet.

Telemetri från internationella internetknutpunkter (IXP) visar at de komprometterade routrarna organiseras i ett decentraliserat flerskiktat proxy-nätverk (Mesh C2). Angriparna använder krypterade tunnlar över port 8291 för at dirigera datatrafik från internationella ransomware-grupper genom oskyldiga småföretags routrar. När polis og etterforskere försöker spåra ett cyberangrepp pekar IP-adressen därmed mot en ovetande restaurang, skola eller vårdcentral som råkat ha en osäkrad MikroTik-router installerad på sitt bredband.

När angriparna tar kontroll över en router modifieras dess interna DNS-inställningar, skadliga SOCKS5-proxytjänster aktiveras og dolda schemalagda skript installeras för at säkerställa at kontrollen behålls även efter omstarter. Den kapade flottan av routrar hyrs därefter ut på underjordiska forum på darknet (cybercrime). De komprometterade routrarna används som anonyma relänoder för utpressningsvirusgrupper, automatiserade bankbedrägerier og massiva överbelastningsattacker (DDoS) mot kritisk infrastruktur (infra-terror).

MikroTik har uppmanat alla administratörer at omedelbart uppgradera till den senaste stabila RouterOS version 7-grenen samt stänga extern access till hanteringstjänster.

Telemetri från internationella internetknutpunkter (IXP) visar at de komprometterade routrarna organiseras i ett decentraliserat flerskiktat proxy-nätverk (Mesh C2). Angriparna använder krypterade tunnlar över port 8291 för at dirigera datatrafik från internationella ransomware-grupper genom oskyldiga småföretags routrar. När polis og etterforskere försöker spåra ett cyberangrepp pekar IP-adressen därmed mot en ovetande restaurang, skola eller vårdcentral som råkat ha en osäkrad MikroTik-router installerad på sitt bredband.

Konkreta härdningsinstruktioner för nätverksadministratörer

  • Uppgradera RouterOS till senaste v7 Long-Term release: gjennomfører omedelbar firmwareuppdatering på alla routrar för at täppa till kända sårbarheter.
  • Stäng Winbox og WebFig mot det publika internet: Hanteringsportarna 8291, 80 og 443 får under inga omständigheter vara öppna på routerns WAN-gränssnitt. Tillåt administration enbart via krypterad VPN (WireGuard eller IPsec).
  • Byt standardportar og standardlösenord: Byt ut standardanvändaren ”admin” mot ett unikt konto med ett starkt, slumpmässigt genererat passord.
  • Granska og rensa schemalagda skript: Kontrollera routerns konfiguration under `/system script` og `/system scheduler` efter dolda skript eller okända SOCKS-inställningar under `/ip socks`.
  • Inspektera DNS-inställningar: Verifiera at routerns DNS-servrar under `/ip dns` ikke pekar mot okända utländska IP-adresser.

Evidence Rail

  • Bekräftat: Europeiska CERT-organisationer bekrefter över 100 000 aktiva MikroTik-noder infekterade med skadliga proxytjänster.
  • Rapporterat: Telekomoperatörer observerar storskalig DNS-omdirigering og DDoS-trafik som härstammar från de kapade enheterna.
  • Ej bekräftat: Inga bevis finns för at nya okända nolldagar använts; attackerna bygger uteslutande på kända sårbarheter og dålig lösenordshygien.

Kort sammanfattning

  • Över 100 000 MikroTik-routrar har kapats i en global cyberattack og används som proxyservrar av cyberkriminella.
  • angripere utnyttjar kända RouterOS-sårbarheter og oskyddade administrationsportar öppna mot internet.
  • Administratörer måste omedelbart uppgradera till RouterOS v7, stänga Winbox mot internet og granska routerns skript.

Kilder og referanser

← Alle nyheter Verktøy