Minh họa router MikroTik được bảo vệ trước chuỗi lỗ hổng MikroTrick

MikroTrick đang chiếm quyền router MikroTik: Cập nhật RouterOS ngay

MikroTrick đang bị khai thác để chiếm quyền router MikroTik mở SSH ra Internet. Kiểm tra phiên bản RouterOS, dấu hiệu xâm nhập và cách xử lý.

Bởi Võ Danh — 7 Tháng 9, 2026 trong Bảo mật

0 bình luận

Lỗ hổng MikroTik RouterOS vừa được CERT Polska xác nhận đang bị khai thác trên các thiết bị mở dịch vụ SSH ra Internet. Chuỗi tấn công được đặt tên là MikroTrick. Nếu thành công, kẻ tấn công có thể lấy toàn quyền quản trị router mà không cần khóa riêng hợp lệ.

Đây không phải cảnh báo kiểu “có thể một ngày nào đó”. CERT Polska cho biết đã quan sát các vụ tấn công thành công ít nhất từ ngày 2/9/2026. MikroTik đã phát hành bản sửa lỗi, vì vậy việc nên làm sáng nay khá rõ: cập nhật trước, uống cà phê sau.

Lỗ hổng MikroTik RouterOS nguy hiểm ở đâu?

MikroTrick kết hợp các lỗi trong dịch vụ SSH của RouterOS. SSH là giao thức thường được quản trị viên dùng để đăng nhập và cấu hình thiết bị từ xa.

Một lỗi quan trọng là CVE-2026-67276, được chấm 9,2/10 theo CVSS 4.0. RouterOS kiểm tra chưa đầy đủ khóa công khai RSA khi xác thực SSH. Lỗi liên quan tiếp theo, CVE-2026-86060, có thể nâng quyền của phiên SSH. Khi ghép lại, kẻ tấn công có thể chiếm quyền quản trị thiết bị có SSH truy cập được từ mạng công cộng.

Router là cửa ngõ của cả mạng. Người chiếm được nó có thể sửa luật tường lửa, tạo đường hầm, đổi tuyến mạng hoặc giữ quyền truy cập lâu dài. CERT Polska chưa công bố số nạn nhân hay danh tính nhóm tấn công, nên không nên tự suy diễn thêm.

Phiên bản nào cần cập nhật?

Thông báo bảo mật của MikroTik liệt kê các bản đã có bản sửa:

  • RouterOS 7.24.2 ở kênh Stable;
  • RouterOS 7.23.4 ở kênh Long-term;
  • RouterOS 6.49.21 ở kênh Long-term;
  • RouterOS 7.25 beta 3 ở kênh thử nghiệm.

Hồ sơ CVE cho biết CVE-2026-67276 ảnh hưởng RouterOS 6.0.0 đến trước 6.49.21, nhánh 7.0.0 đến trước 7.23.4, cùng nhánh 7.24 đến trước 7.24.2. MikroTik nói cấu hình mặc định của phần lớn thiết bị gia đình không gặp rủi ro tức thời, nhưng vẫn khuyến nghị mọi người cập nhật.

Ba bước bảo vệ RouterOS: hạn chế SSH, cập nhật và kiểm tra cấu hình
Sau khi cập nhật RouterOS, cần kiểm tra log, tài khoản và cấu hình lạ; bản vá không tự xóa mọi dấu vết xâm nhập.

Việc cần làm ngay

  1. Kiểm tra phiên bản và cập nhật. Mở System > Packages > Check for Updates trong WinBox/WebFig, chọn đúng kênh đang dùng rồi cài bản đã sửa hoặc mới hơn. Khởi động lại và xác nhận phiên bản thực tế.
  2. Đóng đường quản trị công khai. Nếu chưa thể cập nhật ngay, hãy tắt hoặc giới hạn SSH, WWW/WWW-SSL và bandwidth-test chỉ cho IP hoặc mạng quản trị tin cậy. Về lâu dài, nên quản trị qua VPN thay vì để cổng quản trị hớ hênh ngoài Internet.
  3. Kiểm tra dấu vết. Xem Log và chạy lệnh /system/device-mode/print để kiểm tra trạng thái Flagged. Rà soát tài khoản lạ, script, scheduler, proxy, tunnel và các thay đổi cấu hình không rõ nguồn gốc.

CERT Polska nêu một số dấu hiệu đã thấy trong chiến dịch: tài khoản đặc quyền tên ops; log tạo tài khoản có chuỗi ssh:-2@; kết nối liên quan đến IP 82.192.72[.]4 và nỗ lực từ 103.102.31[.]18. Có dấu hiệu thì phải điều tra ngay. Không thấy các dấu hiệu này cũng chưa đủ để kết luận thiết bị sạch, vì log có thể đã bị xóa hoặc ghi đè.

Nếu router đã bị chiếm quyền

Không nên chỉ xóa tài khoản lạ rồi coi như xong. Hãy cô lập thiết bị, lưu log và cấu hình phục vụ điều tra, sau đó đưa router về cài đặt gốc và dựng lại từ một cấu hình sạch đã kiểm tra. Đừng khôi phục nguyên bản sao lưu có khả năng đã bị sửa.

Đổi mật khẩu, khóa SSH, thông tin RADIUS, khóa VPN và các bí mật từng nằm trên thiết bị. Kiểm tra thêm máy chủ, máy trạm và dịch vụ mà router có thể truy cập. Có thể dùng công cụ giám sát mạng để rà lại kết nối bất thường, nhưng công cụ không thay thế việc phân tích sự cố.

Nguồn kiểm chứng

Nếu đang quản lý MikroTik cho doanh nghiệp, ưu tiên các router có SSH hoặc giao diện quản trị truy cập được từ Internet. Cập nhật là bước đầu; kiểm tra cấu hình sau cập nhật mới giúp tránh cảnh “đã khóa cửa nhưng khách lạ vẫn ngồi trong nhà”.

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận