Kritieke lekken in de SSH-dienst van MikroTik-routers stellen aanvallers in staat om zonder wachtwoord volledige controle te nemen. De aanvallen lopen al sinds 2 september en treffen mogelijk tienduizenden apparaten.
Dat meldt tweakers.net. Het gaat om kwetsbaarheden in de SSH-dienst, waarmee aanvallers direct toegang krijgen tot de hardware. Geen wachtwoord of inlognaam nodig.
CERT Polska maakte de dreiging op 5 september bekend. Succesvolle aanvallen worden al sinds 2 september waargenomen. Uit data van cybernews.com blijkt dat veel routers hun SSH-poort openstaan naar het internet. Al deze apparaten zijn potentieel kwetsbaar.
Wat is het risico?
Een aanvaller die binnenkomt, krijgt volledige administratieve controle. Hij kan de netwerkconfiguratie wijzigen, verkeer onderscheppen en de router omvormen tot een springplank voor verdere aanvallen.
Het Britse National Cyber Security Centre (gov.uk) waarschuwt dat dit soort router-overnames vaak worden ingezet door geavanceerde groepen zoals APT28 voor DNS-hijacking en spionage. Een directe link met deze specifieke lekken is nog niet gelegd, maar het patroon is bekend.
Thuis versus zakelijk
Voor consumenten is het risico beperkt. MikroTik-apparaten voor thuisgebruik blokkeren standaard beheerpoorten via de firewall, mits de standaardinstellingen niet zijn gewijzigd.
Voor zakelijke omgevingen of gebruikers die SSH-toegang van buitenaf hebben geconfigureerd, is de dreiging acuut.
Wat moet je doen?
CERT Polska adviseert om direct beveiligingsupdates voor RouterOS te installeren, aldus thehackernews.com. Voor RouterOS versie 6 is de fix beschikbaar vanaf versie 6.49.21.
Controleer na de update altijd de configuratie. Een aanvaller kan namelijk al toegang hebben gehad vóór de patch.
Waarom dit ertoe doet
Een router is de poortwachter van je netwerk. Valt die poortwachter, dan is al het verkeer zichtbaar en manipuleerbaar. Dat er veel apparaten met open SSH-poorten zijn, bewijst dat veel systemen onvoldoende zijn beveiligd. Patchen is niet optioneel — het is noodzakelijk.