Dois bugs em cadeia no RouterOS permitem que atacantes assumam controle total de roteadores sem senha, chave SSH ou autenticação completa. A falha, batizada MikroTrick pelo CERT Polska, combina um defeito na máquina de estados SSH com injeção de argumentos no processo de login — e já está sendo explorada na natureza.
O que é MikroTrick e como funciona o ataque
MikroTrick é na verdade um exploit em duas fases que explora falhas de design no RouterOS da MikroTik. A primeira vulnerabilidade, registrada como CVE-2026-67279 [VERIFICAR], afeta a implementação do protocolo SSH. A máquina de estados do SSH — o mecanismo que controla as etapas da autenticação — possui uma brecha lógica que permite que um atacante pule ou contorne certas verificações de segurança durante o aperto de mão inicial.
A segunda falha, CVE-2026-86060 [VERIFICAR], é um bug de injeção de argumentos no próprio processo de login do RouterOS. Quando combinadas, essas duas vulnerabilidades criam um caminho de ataque praticamente indetectável: o atacante consegue injetar comandos ou parâmetros malformados que o sistema interpreta como válidos, completando a autenticação sem fornecer credenciais reais.
O resultado é devastador: acesso administrativo completo ao roteador — a mesma permissão que um técnico legítimo teria se estivesse logado com a senha correta.
Por que roteadores MikroTik são alvos atraentes
MikroTik é fabricante dominante de equipamentos de rede em data centers, provedores de internet (ISPs) e ambientes corporativos menores. Muitos roteadores MikroTik ficam expostos à internet pública porque:
- Administradores deixam a interface SSH ou Winbox (gerência web) acessível remotamente por conveniência
- Alguns são configurados com senhas padrão ou fracas
- A base instalada é vasta, criando uma superfície de ataque enorme
- Uma vez comprometido, um roteador oferece acesso à rede interna, podendo servir como ponto de entrada para ataques posteriores
Segundo o CERT Polska, logs de ataque já foram detectados em roteadores de empresas reais, o que significa que o exploit não é apenas teórico — está circulando e sendo usado ativamente.
Detalhes técnicos da cadeia de exploração
Fase 1 — SSH State Machine Bypass (CVE-2026-67279 [VERIFICAR])
A máquina de estados SSH normal segue uma sequência rigorosa: troca de chaves → autenticação do servidor → autenticação do cliente → acesso concedido. A falha no RouterOS permite que um atacante envie pacotes SSH malformados que fazem o daemon SSH “pular” para um estado avançado sem completar as verificações anteriores. Isso não é um ataque de força bruta — o servidor aceita a transição de estado como legítima.
Fase 2 — Argument Injection no Login (CVE-2026-86060 [VERIFICAR])
Depois que o atacante consegue contornar a máquina de estados, a próxima barreira é a validação de credenciais. Aqui entra a injeção de argumentos: quando o RouterOS processa o nome de usuário ou outros parâmetros de login, não valida corretamente caracteres especiais ou sequências de escape. Um atacante pode injetar argumentos administrativos que modificam o comportamento do processo de autenticação, basicamente dizendo ao sistema “trate este acesso como já autenticado”.
O impacto real para administradores
Um roteador MikroTik comprometido via MikroTrick coloca em risco:
- Tráfego de rede — O invasor pode interceptar, modificar ou redirecionar dados que passam pelo roteador
- Configurações internas — Acesso a VPNs, firewalls, regras de firewall e políticas de banda
- Credenciais armazenadas — Senhas, chaves pré-compartilhadas (PSKs) e tokens
- Propagação lateral — O roteador comprometido vira base para ataques internos à rede
- Botnet e criptominação — O equipamento pode ser usado para minerar criptomoedas ou participar de ataques DDoS
Diferentemente de um ataque que exigisse adivinhação de senha, MikroTrick é determinístico — se o roteador é vulnerável e está acessível, o ataque funciona praticamente 100% das vezes.
Como se proteger contra MikroTrick
Ações imediatas:
- Atualizar RouterOS — MikroTik já deve ter lançado ou estar lançando patches para CVE-2026-67279 [VERIFICAR] e CVE-2026-86060 [VERIFICAR]. Consulte a página oficial de segurança e aplique a versão corrigida
- Restringir acesso SSH/Winbox — Não exponha essas interfaces à internet pública. Use VPN, firewall ou lista branca de IPs se acesso remoto for necessário
- Alterar credenciais padrão — Se ainda não fez, mude a senha do admin imediatamente
- Auditar logs de acesso — Procure por tentativas SSH suspeitas ou logins em horários incomuns
Prevenção de longo prazo:
- Implementar segmentação de rede (o roteador não deve ser o ponto fraco da segurança geral)
- Usar autenticação de dois fatores se o RouterOS suportar
- Monitorar atualizações de segurança do fabricante regularmente
- Considerar firewall externo como primeira camada de defesa
Quando usar um Verificador de IP para auditoria
Se você precisa revisar quais máquinas e servidores têm acesso remoto aos seus roteadores, uma boa prática é documentar e validar os IPs autorizados. Para isso, use nossa Verificador de IP — insira os endereços dos acessos remotos que você documentou e confirme se realmente correspondem aos técnicos e sistemas que precisam se conectar. Isso ajuda a identificar acessos não autorizados ou esquecidos que possam facilitar ataques como MikroTrick.
Fontes
The Hacker News – MikroTrick Chain Let Attackers Take Over MikroTik Routers
