В начале сентября 2026 года в RouterOS — операционной системе латвийского вендора MikroTik — раскрыли сразу шесть уязвимостей, две из которых оказались критическими. Через несколько дней ГРЧЦ разослал операторам связи требование проверить оборудование и закрыть бреши. Попробуем в этой статье разобрать, что именно нашли, чем это грозит пользователям и какие шаги нужно предпринять, чтобы снизить риски потерь.
Какие уязвимости нашли в RouterOS и насколько они серьезны
Исследователи CERT Polska выявили и описали шесть уязвимостей в MikroTik RouterOS; их анализ и сообщения об активной эксплуатации также получили подтверждение у независимых экспертов. Затронуты разные компоненты системы: серверная и клиентская части SSH, встроенный сервис bandwidth-test, обработка сертификатов X.509 и веб-интерфейс WebFig. То есть проблема касается не одной функции, а нескольких подсистем маршрутизатора.
Две уязвимости получили критический уровень с оценкой CVSS 9.2. Первая уязвимость, CVE-2026-67276, позволяет обойти аутентификацию на SSH-сервере, а вторая — CVE-2026-86060 — получить права полного администратора и полный контроль над устройством. Исследователи объединили эти две уязвимости в сценарий атаки под названием MikroTrick, позволяющий обойти защиту SSH и получить административные права. Латышский вендор выпустил исправленные версии 3 сентября 2026 года: ветки 6.49.21, 7.23.4 и 7.24.2. Все, что старше них, остается уязвимым.
Что дает атакующему MikroTrick и почему это опасно
Опасность в том, что такой сценарий не требует пароля. Если у маршрутизатора открыт SSH-порт, злоумышленник входит через CVE-2026-67276, затем присваивает себе права администра через CVE-2026-86060, получая полный контроль над устройством. Дальше можно делать все что угодно: перенаправлять трафик, читать и подменять пакеты, разворачивать свои туннели, используя маршрутизатор как узел для проникновения в инфраструктуру, которая на него завязана.
Особенно неприятно, что уже 2 сентября, еще до выхода патчей, этот сценарий был использован в реальных атаках, и перезагрузку устройства закрепившийся злоумышленник спокойно переживает: заражение и изменения настроек остаются в конфигурации и в системе. Поэтому на уже скомпрометированном устройстве одним лишь обновлением прошивки проблему не решить.
Почему абонентские роутеры вообще попали в поле зрения регулятора и при чем тут критическая инфраструктура
Домашний роутер объектом КИИ не является. Но картина меняется, если принять во внимание ее масштаб. По разным оценкам, в России работает порядка ста тысяч устройств MikroTik, а в интернете на этом оборудовании остаются открытыми около ста двадцати тысяч уязвимых SSH-сервисов. Такой массив доступных для взлома маршрутизаторов легко превращается в готовый ботнет для DDoS-атак, прокси для сокрытия следов при нападении на другие цели или распределенную площадку для сканирования и подбора паролей.
Именно поэтому регулятор — Главный радиочастотный центр (ГРЧЦ) — адресовал рекомендации операторам связи, а не владельцам устройств. Атаки на объекты КИИ, например банки, госсервисы и промышленные системы, возможны через абонентское оборудование и оборудование на стыке сетей операторов. Логика ГРЧЦ понятна: исправить уязвимость в широко распространенных роутерах до атаки проще, чем отражать скоординированную атаку с сотен тысяч устройств. Так что требование проверить парк оборудования, обновить прошивки, закрыть «лишние» порты и наладить мониторинг вписывается в эту логику.
С чего начать операторам и корпоративным владельцам сетей
Первым шагом должна стать инвентаризация. Нужно собрать по всему парку данные о модели, версию RouterOS, прошивке и открытых вовне сервисах. Без полной картины двигаться дальше бессмысленно — по моему опыту, уязвимой всегда оказывается именно та «коробка», про которую забыли. Собранные данные о версиях необходимо сопоставить с безопасными — 6.49.21, 7.23.4, 7.24.2 и выше в своих ветках.
Второй шаг — анализ внешней доступности управления устройствами. Главная угроза — открытый SSH, таких устройств во всем мире нашли около ста двадцати тысяч. Управляющие интерфейсы (SSH, WebFig, Winbox, API) не должны быть доступны из публичной сети. Доступ к ним должен ограничиваться доверенными адресами или заводится через VPN.
Третий шаг — обновление до безопасных версий RouterOS, начиная с устройств на периметре сети и с открытыми управляющими интерфейсами.
Почему одного обновления мало и как выяснить, было ли взломано устройство
Обновление устраняет уязвимость, но не отменяет изменений, которые злоумышленник уже мог внести в настройки устройства. Если маршрутизатор был доступен для взлома в первые дни сентября, его надо проверить на признаки компрометации. В учетных записях не должно быть посторонних пользователей. В описанных атаках встречались имена вроде «ops» и учетная запись с суффиксом «-2», в журналах — записи с пометкой Flagged и обращения с адресов 82.192.72.4 и 103.102.31.18, которые фигурировали в известных атаках.
Затем нужно проверить конфигурацию на настройки, которых владелец не создавал: новые правила NAT и межсетевого экрана, незнакомые VPN-туннели, неизвестные скрипты и последние записи планировщика. Если хоть один признак наличествует, одним только обновлением RouterOS не обойтись. Нужно сбросить параметры устройства до заводских настроек и собрать конфигурацию заново, с новыми паролями и ключами, старой доверять уже нельзя.
Что делать владельцам домашних роутеров и небольших офисов
Паниковать не стоит, а стоит обновить прошивку и закрыть доступ к управлению из интернета. Для этого нужно всего полчаса, и сделать это лучше сегодня. Управление доступом оставить только из домашней сети либо через VPN и обязательно сменить пароль администратора, особенно если он «заводской» или давно не менялся.
Для тех, кто получил роутер от провайдера и не хочет копаться в настройках сам, самый разумный путь — обратиться в поддержку оператора или к знакомому ИТ-специалисту. Провайдеры сейчас проходят проверку на соответствие требованиям регулятора, так что ваш запрос будет вполне уместным. На будущее нужно помнить о том, что сетевое оборудование требует такого же внимания к обновлениям, что и ваш компьютер или телефон. На практике про роутер обычно вспоминают в последнюю очередь.
Могут ли недружественные РФ страны использовать найденные уязвимости для атаки на нашу ИТ-инфраструктуру
Увы, могут, это серьезный фактор риска, и поэтому подведомственный Роскомнадзору ГРЧЦ так быстро отреагировал.
Уязвимости MikroTrick позволяют получить доступ к десяткам тысяч устройств без пароля. Такой сценарий интересен не только финансово мотивированным злоумышленникам, но и украинским и европейским хакерским группам.
Контроль над устройствами MikroTik, которых в России насчитывается порядка ста тысяч, позволяет вести разведку, проводить DDoS-атаки и незаметно перехватывать трафик.
Настораживает и сам профиль угрозы. Раннюю эксплуатацию, еще до выхода патчей, обычно ведут хакеры, имеющие серьезные ресурсы и запас терпения, поэтому чаще всего за ней стоят государственные группировки, а не «обычные вымогатели». MikroTik зарегистрирован в Латвии, а Латвия входит в российский перечень недружественных стран. Поэтому выпуск исправлений и взаимодействие с производителем зависят от решений, которые принимаются за пределами российской юрисдикции.
Практический вывод для владельцев сетей от этого не меняется, а становится только жестче. Оборудование, используемое на стыке сетей, надо рассматривать как потенциальную мишень целевой атаки, закрывать управляющие интерфейсы от внешнего доступа, держать прошивки актуальными и заранее строить план на случай, когда часть парка придется счесть скомпрометированной и пересобирать с нуля.
Источник: Дмитрий Лившин, генеральный директор «Сайбер Бизнес Консалтинг»


















