文章总结: MikroTrick漏洞链正被无认证利用,影响约12万台暴露SSH的MikroTik设备。该链由CVE-2026-67276认证绕过与CVE-2026-86060提权组成,攻击始于9月2日。建议立即升级至RouterOS7.24.2等修复版本,检查Flagged标记及ops账号与ssh:-2@日志,并限制管理面公网暴露。
综合评分: 90
文章分类: 漏洞分析,应急响应,威胁情报,安全预警,解决方案
12万台路由器SSH暴露公网:MikroTrick漏洞链正在被无认证利用
原创
tcode
tcode
字节脉搏实验室
2026年9月8日 10:43
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
家里或公司用 MikroTik 路由器的读者,请先去升级到 RouterOS 7.24.2 / 7.23.4 / 6.49.21,再回来继续读。这不是一次普通的漏洞公告:攻击者已经在真实世界利用这条链,而且不需要任何账号密码。
9 月 5 日,波兰国家 CSIRT 团队 CERT Polska 发布攻击预警:他们监测到针对公网可访问 RouterOS 设备的真实攻击,攻击者把两个漏洞串成一条链,在无需认证的情况下完全控制设备。这条链被命名为 MikroTrick。确认成功的攻击至少从 9 月 2 日就已经开始——比多数管理员看到补丁公告还早。
这条链是怎么打穿的
MikroTrick 的核心是两个 CVSS 9.2 的漏洞叠加。第一个 CVE-2026-67276 是 SSH 认证绕过:RouterOS 校验用户 RSA 密钥时只比对公开模数,而不是整把密钥。用白话说,门锁只认钥匙的”齿纹形状”而不认钥匙本身,攻击者只要知道某个用户名和对应的模数,就能另配一把齿纹相同的新钥匙开门,全程不需要原配钥匙。第二个 CVE-2026-86060 出在 RouterOS 处理以禁用字符开头的 SSH 用户名上,精心构造的用户名能让会话直接拿到完整管理权限。绕认证加提权,两步之后设备就是攻击者的了。
CERT Polska 一共披露了六个 RouterOS 漏洞,其中 CVE-2026-67277 还涉及 bandwidth-test 带宽测试服务可被未认证访问,可能泄露内核内存数据。这意味着攻击面不止 SSH 一处,只堵一个端口并不等于安全。
12 万台设备是什么概念
Shadowserver 基金会在 9 月 5 日的 24 小时扫描窗口里,发现至少 122,500 台 MikroTik 设备把 SSH 直接暴露在互联网上。这个数字没有逐一验证漏洞是否真实可利用,只代表”站在攻击者门口的设备”数量。MikroTik 因为性价比高、功能灵活,在国内的中小企业、跨境电商、小型机房和高校实验室里保有量不小,不少家庭工作室也用它做主路由——这些恰恰是安全运维最薄弱的场景。
CERT Polska 还给出了一组明确的入侵痕迹:已确认的攻击来自 IP 82.192.72.4,至少 9 月 2 日起活跃;另一个地址 103.102.31.18 也出现过利用尝试。攻击得手后,设备里会多出一个名为”ops”的高权限账号,账号创建日志里带有 ssh:-2@ 字样。这两条是判断自家设备是否中招的最快线索,不需要任何专业工具就能查。
补丁里藏着一个自证清白的机制
MikroTik 的修复版本是 RouterOS 7.25beta3、7.24.2、7.23.4 和 6.49.21。值得注意的一个细节:修补后的系统启动时会自动扫描配置中已知的未授权更改痕迹,禁用可疑条目、写入日志,并把设备标记为”Flagged”。升级之后执行 /system/device-mode/print 查看这个标记,再结合日志里的提示消息,基本能判断设备有没有被动过手脚。这相当于厂商在补丁里内置了一次”体检”。
厂商的说法也值得留意:保留默认防火墙规则的家庭设备默认不暴露管理端口,直接风险较低;但一旦把 SSH、WebFig 或 bandwidth-test 开到了公网,就进入了攻击者的扫描半径。MikroTik 确认补丁能阻断目前已观测到的攻击,并特意表示为留出升级时间,暂不公开漏洞的完整细节。
网管和运维现在该做什么
第一,立即升级到修复版本,并检查 Flagged 标记和启动日志。
第二,如果暂时不能升级,立刻把 SSH、WWW/WWW-SSL 和 bandwidth-test 从公网撤下,或限制到可信管理网段——这只是临时减伤,不是修复。
第三,在配置里搜一遍未知用户、未知脚本和来源不明的计划任务,重点看有没有”ops”账号和 ssh:-2@ 日志。
第四,如果出现任何可疑迹象,不要直接清空标记了事:先隔离设备、导出日志和配置留证,再恢复出厂、用可信配置重建,并更换该设备上使用过的所有密码、密钥和证书。跨境电商和中小企业尤其要注意,路由器被控意味着后续所有流量都可能被监听或篡改。
信息边界
目前没有公开的受害者数量和攻击者身份归因,CERT Polska 与 MikroTik 都未说明攻击动机。122,500 台是 Shadowserver 单方扫描口径,不等于全部可被利用。MikroTrick 两个漏洞的具体组合方式官方刻意没有完整公开,本文仅描述已披露的管理员所需信息,不提供任何复现细节。
结语
这次事件的教训并不新:管理面一旦暴露公网,认证体系上一个”只比对模数”的实现缺陷,就足以让设备在无人值守的深夜易主。路由器是网络的边界,也是最容易被忘记升级的设备。今天花十分钟升级和自查,比事后取证重建便宜得多。
热点来源
来源:CERT Polska 攻击预警,2026-09-05(华沙时间);支持事实:MikroTrick 漏洞链在野利用、攻击起始时间、IoC 与处置建议;中国大陆关联:国内中小企业、机房和家庭用户大量使用 MikroTik 设备。链接:https://www.cert.pl/
– The Hacker News《Attackers Hijack MikroTik Routers Through Internet-Exposed SSH Without Authentication》,2026-09-06(IST);支持事实:攻击时间线、修复版本核对、Flagged 机制。链接:https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html
– Shadowserver 基金会公开扫描数据,2026-09-05;支持事实:24 小时内 122,500 台 MikroTik 设备暴露 SSH。链接:https://www.shadowserver.org/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode
tcode《12万台路由器SSH暴露公网:MikroTrick漏洞链正在被无认证利用》