Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
La catena d'attacco denominata MikroTrick ha preso di mira MikroTik RouterOS a partire da almeno il 2 settembre 2026, consentendo a un attaccante remoto di ottenere controllo amministrativo completo senza password, chiave SSH o autenticazione completata. L'exploitation attivo è iniziata un giorno prima che MikroTik rilasciasse le patch il 3 settembre 2026, rendendo il flaw zero-day nella finestra iniziale. Il meccanismo viola il modello di stato SSH stesso: un protocollo considerato sicuro per definizione diventa vettore di takeover totale.
- La catena MikroTrick combina CVE-2026-67279 (bypass dello stato di autenticazione SSH via rekeying) con CVE-2026-86060 (injection di argomenti nel login helper), entrambe pre-autenticazione
- CERT Polska ha documentato exploitation in-the-wild da almeno il 2 settembre 2026, con indicatori di compromissione che includono account 'ops', IP 82.192.72.4 e 103.102.31.18, script 'logrotate' e scheduler 'daily-maint'
- Bishop Fox ha riprodotto indipendentemente il takeover completo su RouterOS 7.x; su 6.x il primo stage funziona ma non l'escalazione completa
- Shadowserver Foundation ha rilevato oltre 122.500 dispositivi MikroTik con SSH esposto su internet in 24 ore il 5 settembre 2026
Come si rompe SSH: il meccanismo in tre stati
Il nucleo della catena MikroTrick sta in una violazione del modello di stato del protocollo SSH implementato in RouterOS. Il server transiziona impropriamente da "autenticazione in corso" a "sessione comando" quando un client non autenticato richiede il rekeying: questa è CVE-2026-67279. Il server invia SSH_MSG_NEWKEYS senza aver mai ricevuto SSH_MSG_USERAUTH_SUCCESS, aprendo un canale di comando in uno stato che non dovrebbe esistere.
Da questo stato intermedio — non autenticato ma con canale operativo — CVE-2026-86060 converte l'accesso in shell privilegiata. L'attaccante invia "-2" come username: il programma /nova/bin/login interpreta questo valore come opzione per leggere identità e privilegi dal file descriptor 2, dove l'attaccante ha già scritto credenziali amministrative forgiate. Secondo CERT Polska, citata da The Hacker News: "The MikroTrick chain is CVE-2026-67279 combined with CVE-2026-86060. Some publications have incorrectly included a third flaw, CVE-2026-67276, which CERT Polska says is a separate SSH vulnerability".
Il risultato è il bypass completo del triangolo autenticazione-autorizzazione-accounting SSH: nessuna password da violare, nessuna chiave da rubare, nessun brute-force necessario.
Exploitation attiva: 2 settembre, un giorno prima della patch
La timeline è critica. Le patch MikroTik sono arrivate il 3 settembre 2026 nelle versioni 6.49.21, 7.23.4, 7.24.2 e 7.25beta3. Tuttavia i log di attacco risalgono al 2 settembre, come documentato da CERT Polska. Costin Raiu, citato da SecurityAffairs e riportato da HackerNoob, ha esplicitamente caratterizzato il fenomeno come zero-day: "MikroTik has released fixes... on September 3, however, it would appear that exploitation began as early as September 2, making it a 0day".
L'attività in-the-wild ha lasciato tracce ricorrenti: account 'ops' con privilegi pieni, IP 82.192.72.4 e 103.102.31.18, file .rif diagnostici, script denominato 'logrotate' e scheduler 'daily-maint' che ricreano quotidianamente l'account privilegiato. Bishop Fox, riportato da Cyber Security News, ha verificato che "The first-stage bypass also affects 6.x, but Bishop Fox did not achieve an administrative session there with the same method. The tested full takeover applies to vulnerable RouterOS 7.x builds".
Il CISA ha inserito CVE-2026-86060 nel catalogo Known Exploited Vulnerabilities il 10 settembre 2026, confermando l'esistenza di exploitation pubblicamente documentata.
"Shadowserver found more than 122,500 MikroTik devices with SSH reachable on the open internet" — Shadowserver Foundation, rilevamento del 5 settembre 2026
Il perimetro esposto: 122.500+ dispositivi, nessun filtro sufficiente
La superficie di attacco è quantificabile. Shadowserver Foundation ha rilevato oltre 122.500 dispositivi MikroTik con SSH esposto su internet in una finestra di 24 ore il 5 settembre 2026. Questi router popolano piccole imprese, ISP regionali, home lab e infrastrutture critiche — contesti dove la percezione di sicurezza spesso si ferma a "password forte su SSH".
La catena MikroTrick annulla questa premessa. Il bypass è completamente pre-autenticazione: né password complesse né chiavi SSH né MFA proteggono dal meccanismo, poiché l'autenticazione viene semplicemente aggirata. La vulnerabilità risiede nell'implementazione del protocollo, non nella configurazione utente.
MikroTik ha inviato per la prima volta una push notification agli utenti dell'applicazione mobile per sollecitare l'aggiornamento, segnale di gravità percepita dal vendor stesso. Tuttavia la disponibilità della patch non equivale alla pulizia del dispositivo: i meccanismi di persistenza osservati — script e scheduler ricorrenti con nomi camuffati — sopravvivono all'aggiornamento se non rimossi attivamente.
La persistenza mascherata e i limiti del meccanismo 'Flagged'
I ricercatori hanno documentato tecniche di persistenza che sfidano la forensics superficiale. Lo script 'logrotate' e lo scheduler 'daily-maint' ricreano l'account privilegiato a intervalli regolari, con naming che mima operazioni di manutenzione legittime. L'ownership dei file è mascherata per apparire come sistema.
RouterOS include un meccanismo 'Flagged' che marca tracce selezionate di compromissione. Tuttanto, la sua assenza non garantisce sicurezza: il meccanismo è esplicitamente incompleto per rilevare varianti della persistenza documentata. CERT Polska e Malwarebytes concordano nel documentare questo limite. Chi aggiorna senza verificare lo stato di compromissione precedente rischia di mantenere attivo l'accesso dell'attaccante su firmware teoricamente corretto.
Non emerge nel dossier alcuna indicazione sul numero esatto di dispositivi effettivamente compromessi rispetto a quelli esposti, né sull'identità del threat actor dietro la campagna 'ops'.
Cosa fare adesso
Le azioni prioritarie derivano direttamente dalle fonti primarie:
- Verificare la presenza di versioni patchate: 6.49.21, 7.23.4, 7.24.2 o successivi, secondo il branch in uso
- Controllare la presenza di account non autorizzati, in particolare 'ops', e di script o scheduler con nomi sospetti come 'logrotate' o 'daily-maint'
- Esaminare i log per connessioni dagli IP 82.192.72.4 e 103.102.31.18, documentati come indicatori di compromissione
- Valutare la necessità di rebuild pulito del dispositivo piuttosto che semplice aggiornamento, data la persistenza sofisticata documentata
Perché SSH non basta più come perimetro
La lezione della catena MikroTrick travalica il caso specifico. SSH è stato progettato come protocollo di fiducia: autenticazione robusta, trasporto cifrato, integrità garantita. La sua implementazione in RouterOS ha violato il contratto fondamentale permettendo transizioni di stato illegali. Il risultato è che un dispositivo edge economico, spesso aggiornato con ritardo o mai aggiornato, diventa ponte non filtrato verso reti interne.
L'errore di percezione — che SSH sia "sicuro per definizione" — ha consentito l'esposizione massiccia di 122.500+ dispositivi su internet. L'exploitation zero-day ha sfruttato questa esposizione prima ancora che il vendor potesse reagire. La persistenza post-patch trasforma il problema da incidente temporaneo a compromissione strutturale.
Chi gestisce infrastrutture con RouterOS deve ora assumere che l'esposizione SSH su internet sia condizione di rischio intrinseco, indipendentemente dalla robustezza delle credenziali. Il protocollo è solo così sicuro quanto la sua implementazione.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/09/mikrotrick-chain-let-attackers-take.html
- https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
- https://hackernoob.tips/mikrotik-routers-under-attack-mikrotrick-chain-explained-home-lab-owners/
- https://securityonline.info/mikrotik-routeros-mikrotrick-cve-2026-67276/
- https://cybersecuritynews.com/mikrotrick-attack/
- https://www.malwarebytes.com/blog/news/2026/09/mikrotik-routers-can-be-taken-over-without-password
- https://cybernews.com/security/mikrotik-routers-under-active-exploitation/
- https://www.cve.org/CVERecord?id=CVE-2026-67276
- https://nvd.nist.gov/vuln/detail/cve-2026-67276
- https://nvd.nist.gov/vuln/detail/cve-2026-86060
- https://nvd.nist.gov/vuln/detail/cve-2026-67277
- https://nvd.nist.gov/vuln/detail/cve-2026-67281
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.