Ataques a routers MikroTik a través de SSH sin autenticación

El mundo de la ciberseguridad ha registrado un nuevo aviso de riesgo tras la revelación de una vulnerabilidad crítica en routers MikroTik. Según el aviso publicado por CERT Polska el 5 de septiembre de 2026, atacantes están aprovechando el servicio Secure Shell (SSH) de estos dispositivos para obtener control total sobre ellos sin necesidad de autenticación. Esta práctica, que data al menos del 2 de septiembre, pone en alerta a usuarios y administradores de redes que no han implementado medidas de protección adecuadas.

La exposición del servicio SSH en Internet sin autenticación representa un riesgo significativo, ya que permite a los atacantes acceder a sistemas críticos desde cualquier punto del mundo. Aunque el aviso no menciona un número concreto de víctimas, la gravedad del incidente sugiere que la brecha podría afectar a cientos o miles de dispositivos en todo el mundo. La publicación de The Hacker News el 6 de septiembre confirmó la existencia de este problema, aunque sin detalles adicionales sobre su alcance.

La vulnerabilidad en routers MikroTik

Los routers MikroTik, ampliamente utilizados en redes empresariales y domésticas, son dispositivos de hardware de red que ofrecen funcionalidades avanzadas de gestión de tráfico. Sin embargo, la exposición del servicio SSH sin autenticación en Internet convierte a estos dispositivos en blancos ideales para ataques de tipo remote code execution. El SSH, diseñado para permitir acceso remoto seguro a servidores, se ha convertido en un vector de ataque cuando no se configura correctamente.

El problema surge cuando los dispositivos MikroTik están configurados para aceptar conexiones SSH desde la red pública. En lugar de requerir credenciales, los atacantes pueden acceder directamente al puerto 22 (el puerto por defecto de SSH) y ejecutar comandos con privilegios de administrador. Esta brecha no requiere explotación de vulnerabilidades específicas, sino una configuración inadecuada que deja la red expuesta.

Cómo se explota la vulnerabilidad

Acceso sin autenticación

El mecanismo de ataque se basa en la ausencia de autenticación en el servicio SSH. Los atacantes pueden utilizar herramientas como nmap o masscan para escanear redes en busca de dispositivos MikroTik con SSH expuesto. Una vez identificados, pueden conectarse al puerto 22 y ejecutar comandos como login o passwd para modificar configuraciones críticas.

Impacto en la red

  • Modificación de rutas de red: Los atacantes pueden alterar las reglas de enrutamiento, redirigiendo el tráfico a servidores controlados por ellos.
  • Instalación de backdoors: Se pueden crear puertas traseras para mantener acceso persistente al dispositivo.
  • Interferencia en servicios: Los atacantes pueden desactivar servicios esenciales como DNS o DHCP, afectando la funcionalidad de la red.

Impacto y riesgos

El riesgo asociado a esta vulnerabilidad es extremo, ya que permite a los atacantes controlar dispositivos críticos sin necesidad de credenciales. Esto no solo compromete la seguridad de la red, sino que también puede llevar a la exposición de datos sensibles o la interrupción de servicios. En entornos empresariales, el acceso no autorizado a routers puede facilitar ataques más amplios, como ataques de tipo man-in-the-middle o la distribución de malware.

Además, la falta de autenticación en SSH expone a los dispositivos a ataques de tipo brute force, donde los atacantes intentan adivinar contraseñas mediante fuerza bruta. Aunque los routers MikroTik suelen tener contraseñas por defecto, muchas configuraciones no las cambian, lo que facilita su explotación.

Recomendaciones y mitigación

Los administradores de redes deben actuar de inmediato para mitigar el riesgo. Las medidas recomendadas incluyen:

  1. Desactivar SSH en Internet: Configurar el router para que el servicio SSH solo sea accesible desde la red interna.
  2. Implementar autenticación: Configurar credenciales fuertes y habilitar autenticación de dos factores (2FA) para el acceso remoto.
  3. Actualizar firmware: Verificar si existen parches oficiales para corregir esta vulnerabilidad y aplicarlos inmediatamente.
  4. Monitoreo continuo: Utilizar herramientas de monitoreo para detectar conexiones no autorizadas al puerto 22.

En caso de que los dispositivos ya hayan sido comprometidos, es fundamental realizar una auditoría completa de la red y reemplazar las contraseñas de acceso. La exposición de servicios críticos como SSH sin autenticación no solo es un riesgo para la seguridad, sino también una violación de los principios de diseño de seguridad modernos.

Fuente original

0 Comentarios