MikroTik RouterOS: ataques activos vía SSH

Iniciado por Dragora, Septiembre 06, 2026, 06:15:25 PM

Tema anterior - Siguiente tema

0 Miembros y 12 Visitantes están viendo este tema.


Los routers MikroTik con RouterOS están siendo objetivo de ataques activos que aprovechan servicios de administración accesibles desde Internet, especialmente SSH, para obtener control administrativo de los dispositivos sin necesidad de una autenticación legítima. La alerta fue publicada por CERT Polska el 5 de septiembre de 2026, después de identificar ataques exitosos que se remontan, al menos, al 2 de septiembre.

La situación ha generado preocupación entre administradores de redes, empresas y usuarios que utilizan equipos MikroTik expuestos directamente a Internet. CERT Polska recomienda instalar inmediatamente las actualizaciones de seguridad disponibles y, posteriormente, revisar cuidadosamente la configuración del router para detectar posibles modificaciones realizadas por los atacantes.

Ataques contra routers MikroTik ya están en curso

Según la información divulgada por CERT Polska, los primeros ataques observados se remontan al 2 de septiembre de 2026. Sin embargo, hasta el momento no se ha confirmado públicamente cuántas víctimas existen ni quién está detrás de la campaña.

El elemento especialmente preocupante es que los atacantes pueden aprovechar vulnerabilidades de RouterOS para conseguir privilegios administrativos sobre determinados dispositivos. En un escenario de este tipo, un router comprometido deja de ser únicamente un equipo de conectividad y puede convertirse en una plataforma para modificar reglas de red, crear accesos, alterar configuraciones o facilitar nuevas intrusiones.

CERT Polska ha identificado la explotación activa de una combinación de vulnerabilidades a la que se refiere como "MikroTrick". No obstante, la información pública disponible no especifica de forma inequívoca cuáles de las dos vulnerabilidades forman la cadena utilizada durante los ataques ni detalla exactamente cómo se combinan para alcanzar el control administrativo.

¿Qué versiones de MikroTik RouterOS están afectadas?

La alerta de CERT Polska identifica diferentes ramas de MikroTik RouterOS afectadas. MikroTik, por su parte, ha publicado versiones corregidas que deben instalarse lo antes posible.

Las versiones señaladas y sus respectivas correcciones son:


Para los usuarios que emplean el canal de largo plazo, MikroTik también recomienda RouterOS 7.23.5, una actualización que mantiene la corrección de seguridad y soluciona además un problema relacionado con DHCP IPv6 introducido en la versión 7.23.4.

La recomendación más importante es no retrasar la actualización. Los ataques ya han sido observados en entornos reales, por lo que mantener una versión vulnerable incrementa innecesariamente el riesgo.

El riesgo aumenta cuando SSH está expuesto a Internet

Una de las principales recomendaciones de CERT Polska es revisar los servicios de administración accesibles desde redes externas. Entre ellos destaca SSH, aunque también se mencionan servicios como WWW, WWW-SSL y las pruebas de ancho de banda.

Los routers MikroTik destinados al uso doméstico suelen incorporar reglas de firewall predeterminadas que bloquean determinados accesos de administración desde Internet. Sin embargo, estas protecciones pueden dejar de ser suficientes cuando un administrador modifica las reglas del firewall o habilita deliberadamente servicios de gestión para acceder al dispositivo desde una red externa.

Por ello, no basta con asumir que un router está protegido por utilizar una configuración predeterminada. Es necesario comprobar el estado real de los servicios y las reglas de acceso.

Qué hacer si todavía no puedes actualizar RouterOS

Si la instalación de la actualización de seguridad debe retrasarse temporalmente, CERT Polska recomienda desactivar los servicios expuestos a Internet o restringir su acceso exclusivamente a redes de administración confiables.

Esta medida debe aplicarse especialmente a SSH, pero también a otros servicios de gestión que puedan estar disponibles desde redes no confiables.

CERT también aconseja evitar iniciar conexiones TLS o utilizar los clientes SSH integrados de RouterOS desde un dispositivo que todavía no haya sido actualizado. Estas medidas son temporales y no deben considerarse un sustituto de la actualización de seguridad.

La prioridad debe ser instalar una versión corregida de RouterOS tan pronto como sea posible.

Cómo comprobar si un router MikroTik pudo haber sido comprometido

Actualizar el sistema operativo es solo una parte de la respuesta. Debido a que existen evidencias de explotación activa, los administradores deberían realizar una revisión posterior de la configuración y los registros.

Una señal especialmente importante es la existencia de cuentas de usuario desconocidas o inesperadas con privilegios elevados. También deben investigarse registros relacionados con la creación de cuentas que contengan referencias como ssh:-2@, señalada por CERT Polska como un indicador que merece atención.

Asimismo, conviene buscar:

  • Usuarios desconocidos o cuentas administrativas nuevas.
  • Scripts que no hayan sido creados por el administrador.
  • Cambios inesperados en las reglas del firewall.
  • Servicios de administración habilitados sin autorización.
  • Modificaciones desconocidas en la configuración.
  • Actividad SSH sospechosa.
  • Cambios en rutas, reglas NAT u otros parámetros de red.
  • Alteraciones que no coincidan con el historial habitual de administración.

RouterOS dispone además de un mecanismo de Device Mode que puede marcar determinadas configuraciones como sospechosas. Después de actualizar el sistema, MikroTik recomienda revisar el estado correspondiente mediante:

/system/device-mode/print

Es importante interpretar esta comprobación como una herramienta complementaria. La ausencia de una alerta no garantiza por sí sola que el dispositivo no haya sido comprometido.

Qué hacer ante un posible compromiso

Si los registros o la configuración indican que el router pudo haber sido atacado, CERT Polska recomienda adoptar medidas de recuperación antes de continuar utilizando el equipo normalmente.

El primer paso consiste en aislar el router de la red y preservar la evidencia disponible, incluyendo registros y configuración. Reiniciar o modificar el dispositivo prematuramente puede eliminar información útil para determinar qué ocurrió.

Posteriormente, se recomienda restaurar la configuración de fábrica y reconstruir el equipo utilizando una configuración confiable y previamente verificada. No es aconsejable restaurar automáticamente una copia completa de seguridad obtenida del dispositivo potencialmente comprometido, ya que podría contener modificaciones realizadas por un atacante.

Finalmente, deben cambiarse las contraseñas, claves y otros secretos que hayan podido estar expuestos durante el compromiso.

La actualización de MikroTik debe ser prioritaria

El caso demuestra una vez más la importancia de mantener actualizados los dispositivos de infraestructura de red. Los routers suelen concentrar funciones críticas de conectividad, filtrado, acceso remoto y administración, por lo que una vulnerabilidad que permita obtener privilegios elevados puede tener consecuencias mucho mayores que las de un fallo limitado a un ordenador individual.

La combinación de explotación activa, servicios de administración expuestos y versiones vulnerables de RouterOS convierte esta campaña en un riesgo que administradores y organizaciones deberían tratar con prioridad.

Los usuarios de MikroTik deben comprobar qué versión de RouterOS ejecutan sus dispositivos, instalar la actualización correspondiente y revisar posteriormente registros y configuraciones en busca de indicios de actividad no autorizada.

Además, conviene mantener los servicios de administración restringidos a redes de confianza y evitar exponer interfaces como SSH directamente a Internet cuando no exista una necesidad operativa justificada.

La información publicada por CERT Polska tampoco permite confirmar por ahora que se trate de un ataque de día cero, ya que las fechas de publicación de las correcciones y los primeros ataques no demuestran por sí solas que las vulnerabilidades fueran desconocidas antes de la explotación. Por ello, será necesario esperar a nuevas investigaciones y detalles técnicos para determinar con mayor precisión el origen y la evolución de la campaña.

Mientras tanto, la recomendación es clara: actualizar MikroTik RouterOS inmediatamente, reducir la exposición de los servicios de administración y comprobar el dispositivo en busca de modificaciones no autorizadas.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login