Er duikt opnieuw een realistisch scenario op voor beheerders van thuis- en kleine bedrijfsrouters: de MikroTik SSH-hijack. Volgens een aanvalswarning van CERT Polska worden internetexposed MikroTik-routers misbruikt via de Secure Shell (SSH)-remote-accessdienst. Het resultaat: aanvallers kunnen volledige administratieve controle verkrijgen zonder dat er authenticatie nodig is.
In deze gids lees je wat er bekend is, welke RouterOS-versies worden geraakt, en vooral: welke stappen je vandaag al kunt nemen om je omgeving te beschermen en mogelijke compromittering te onderzoeken.
Wat is de MikroTik SSH-hijack precies?
CERT Polska beschrijft hoe aanvallers profiteren van de manier waarop SSH op sommige MikroTik-apparaten bereikbaar is vanaf het internet. Zodra de dienst publiek toegankelijk is, lijkt de aanval te kunnen leiden tot admincontrole zonder authenticatie. De warning is op 5 september gepubliceerd.
De eerste bevestigde signalen dateren volgens de warning van minstens 2 september. Over het aantal slachtoffers of de identiteit van de aanvallers wordt in de publicatie geen concrete informatie gedeeld.
Welke rol speelt SSH en waarom is internettoegang zo riskant?
De kern van het probleem is de combinatie van SSH en internetbereikbaarheid. MikroTik legt in documentatie uit dat de default firewall op veel “home”-apparaten public access tot beheerpoorten blokkeert zolang de standaardregels intact blijven.
Maar in de praktijk wijzigen veel beheerders firewallregels, zetten remote toegang open, of passen netwerksegmentatie aan. Juist dan kan de SSH-dienst toch “exposed” raken en wordt de router een interessant doelwit.
Wat zegt MikroTik over fixes: patch RouterOS direct
De warning wijst erop dat MikroTik een security update en bijbehorende gefixte RouterOS-releases publiceert. CERT Polska adviseert om de updates onmiddellijk te installeren.
Na het patchen is extra controle nodig: check of er ongeautoriseerde configuratiewijzigingen zijn doorgevoerd. De leverancier heeft ook downloadlinks voor RouterOS-updates beschikbaar; gebruik idealiter altijd de officiële RouterOS-downloadpagina’s.
Belangrijke noot over versie-updates (7.23.x)
In de communicatie rondom de updates komt ook een regressie-update naar voren: de versie 7.23.5 bevat een regression fix voor een IPv6 DHCP-probleem dat in 7.23.4 is geïntroduceerd, terwijl de security update behouden blijft. Met andere woorden: het loont om niet alleen “een update” te kiezen, maar ook de juiste release in je updatepad.
Daarnaast is er context rondom beta-releases genoemd, maar de exacte “wanneer was het publiek beschikbaar”-vraag is niet hard onderbouwd. Daarom blijft “zero-day” in de berichtgeving onverifieerbaar op basis van de genoemde tijdstempels.
Wat je tijdelijk kunt doen als je niet meteen kunt patchen
Lukt patchen niet direct? CERT Polska adviseert om exposed services uit te zetten of de toegang te beperken tot vertrouwde managementnetwerken. De aanbeveling richt zich expliciet op services zoals:
- SSH
- WWW/WWW-SSL
- bandwidth-test
Daarnaast staan er maatregelen in de warning die gericht zijn op het voorkomen van verdere interactie vanaf een apparaat dat nog niet gepatcht is. Zo wordt aangeraden geen TLS-verbindingen te starten en geen ingebouwde SSH-clients van RouterOS te gebruiken vanuit een niet-geüpdatete toestand.
Deze beperkingen zijn bedoeld als tijdelijke bescherming en vervangen patchen niet.
Controle na update: kijk naar logs en “Flagged status”
RouterOS bevat een mechanisme dat “Flagged status” kan activeren wanneer startup checks verdachte configuraties ontdekken. In dat geval schakelt RouterOS verdachte entries uit en beperkt het functies.
Ook zonder waarschuwing is het verstandig om te inspecteren. CERT adviseert na een update:
- Bekijk logs van het systeem
- Run /system/device-mode/print om de status te controleren
Vind je niets verdachts, dan is dat op zichzelf nog geen vrijbrief. Onderzoek nog steeds of er onbekende gebruikers, scripts of andere veranderingen zijn die je niet zelf hebt doorgevoerd.
Tekenen van misbruik waar je specifiek op kunt letten
Naast algemene configuratieveranderingen noemt CERT een paar concrete aanwijzingen die je kunt gebruiken als “triage”-punten in je incidentonderzoek:
- Onverwachte accounts met hoge privileges (hoogbevoegde ops-accounts)
- Account- of wijzigingslogs die bevatten: ssh:-2@
Deze indicatoren helpen je om sneller te bepalen of je alleen met een risicovolle exposure te maken hebt, of dat er mogelijk al controle is overgedragen aan een aanvaller.
Als je vermoedt dat je router is gecompromitteerd: herstelstappen
Kom je via logs, flagged status of configuratie-inspectie tot de conclusie dat er sprake kan zijn van compromis, volg dan de herstelstrategie zoals CERT die aanbeveelt. Belangrijk daarbij: eerst bewaren, dan opschonen.
1) Isoleer en bewaar bewijsmateriaal
Sluit de router af van het netwerk. Bewaar daarna de logs en exporteer je configuratie. CERT verwijst naar een bewaargids (in het Pools) om bestanden te exporteren en te downloaden.
Verder advies: wis Flagged niet voordat je het bewijs hebt veiliggesteld en je analyse hebt afgerond. Dat kan later onderzoek bemoeilijken.
2) Reset naar fabrieksinstellingen en bouw opnieuw
Na bewaren komt de schoonmaak: reset naar fabrieksinstellingen en herstel je omgeving met een vertrouwde en geverifieerde configuratie.
Niet doen: zonder meer een “volledige backup” terugzetten. Als die backup van een mogelijk geïnfecteerde toestand komt, neem je mogelijk ook de kwaadwillende wijzigingen terug in je nieuwe installatie.
3) Vervang wachtwoorden, sleutels en geheimen
Werk vervolgens alle secrets bij die je gebruikt voor toegang en beheer: wachtwoorden, sleutels en andere vertrouwelijke gegevens. Daarmee elimineer je een aanvalsspoor dat via credentials kan lopen.
Waarom “MikroTrick” relevant is, ook als je geen slachtoffer bent
CERT noemt de gerapporteerde aanval een combinatie van twee kwetsbaarheden, aangeduid als MikroTrick. Wel is in de beschikbare toelichting niet expliciet gemaakt welke twee technische gebreken precies samen de aanvalsketen vormen, en ook niet hoe ze stap-voor-stap worden gecombineerd tot admincontrole.
Dat betekent niet dat je hoeft te wachten op technische details. De belangrijkste les voor beheerders is: exposure naar internet en ongevraagde beheeropeningen blijven een primaire route voor aanvallen. Daarom is snelle patching en controle van je configuratie zo belangrijk.
Praktische checklist voor vandaag
Gebruik deze compacte aanpak om risico te verlagen rond de MikroTik SSH-hijack:
- Check of jouw RouterOS versie een gefixeerde release bevat volgens MikroTik
- Installeer de security update en voer daarna verificatie uit
- Beperk SSH-toegang tot trusted managementnetwerken of zet SSH uit als dat kan
- Controleer logs, flagged status en aanwezigheid van onbekende gebruikers/scripts
- Als je indicaties vindt: isoleer, bewaar, reset en herstel met een schone configuratie
Wie tegelijk werkt aan bredere netwerkhygiëne kan ook kijken naar gerelateerde posts over het beperken van risico’s in beheer- en supply-chain context. Zo lees je bijvoorbeeld over het blokkeren van supply chain-risico’s in serversystemen in supply chain risico blokkeren in webservers.
Conclusie
De melding over de MikroTik SSH-hijack onderstreept een klassiek maar hardnekkig beveiligingsprobleem: als beheerinterfaces van routers vanaf het internet bereikbaar zijn, ontstaat er een reële kans op volledige controle—zeker wanneer authenticatie omzeild kan worden via een kwetsbaarheid in RouterOS.
Patch daarom zo snel mogelijk naar de door MikroTik gefixeerde RouterOS-versies, beperk SSH en gerelateerde beheerpoorten waar mogelijk, en controleer na de update actief op verdachte configuraties en logs. Bij aanwijzingen van compromis: bewaar bewijs, reset schoon en vernieuw credentials. Zo voorkom je dat één open poort uitgroeit tot een incident.
Bron: https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html
