Alertan por una falla en routers MikroTik que ya afecta a más de 120.000 equipos

Si tenés un router MikroTik con acceso SSH abierto a internet, es un buen momento para revisarlo. Investigadores detectaron una cadena de ataque bautizada MikroTrick que combina dos vulnerabilidades en RouterOS y permite tomar el control total del dispositivo sin necesidad de contraseña.
El problema central es una falla en cómo el sistema valida las claves públicas RSA durante la autenticación SSH: un atacante que conoce el nombre de usuario y el módulo público de la clave puede fabricar una nueva clave y entrar sin tener la privada. A partir de ahí, aprovecha un segundo bug para escalar privilegios usando nombres de usuario armados a propósito, y termina con acceso de administrador completo.
Un atacante que conoce el nombre de usuario y el módulo público de la clave puede fabricar una nueva y entrar sin la clave privada.
Según datos de ShadowServer Foundation del 5 de septiembre, hay unos 122.500 dispositivos MikroTik con SSH expuesto públicamente, todos potencialmente en la mira. El CERT de Polonia, que le puso nombre al ataque, ya viene registrando intentos de explotación.
Hay una forma bastante simple de chequear si tu equipo fue tocado: en el historial del sistema (/system history) hay que buscar entradas con el usuario “-2”, que no corresponde a ninguna cuenta real y queda como rastro de los intentos de explotación. Si después de ese registro aparecen cuentas nuevas (sobre todo una llamada “ops”), cambios en el firewall o túneles configurados que no reconocés, hay que asumir que el router está comprometido.
MikroTik ya sacó parches: las versiones 7.25beta3, 7.24.2, 7.23.4/7.23.5 y 6.49.21 corrigen las fallas. Mientras tanto, la recomendación es sacar el SSH, la interfaz web y el servicio bandwidth-test de la exposición directa a internet, y rotar credenciales si hay alguna duda.


