Eksploitasi Aktif 'MikroTrick': Pengambilalihan Penuh Router MikroTik dari Internet
Badan tanggap darurat keamanan siber Polandia (CERT Polska) bersama vendor perangkat jaringan global MikroTik mengeluarkan peringatan darurat mengenai gelombang serangan siber aktif yang membidik router MikroTik di berbagai belahan dunia. Pelaku ancaman mengeksploitasi layanan remote access Secure Shell (SSH) yang terekspos langsung ke internet publik.
Melalui rantai dua celah keamanan yang dijuluki sebagai MikroTrick, peretas mampu menerobos lapisan proteksi dan memperoleh kendali administratif penuh (full administrative privileges) pada router tanpa memerlukan kredensial login atau otentikasi apa pun.
Daftar Versi RouterOS yang Terdampak & Rilis Patch Resmi
Eksploitasi ini menyasar perangkat yang menjalankan berbagai lini versi RouterOS dengan layanan SSH aktif yang dapat diakses publik:
| Lini RouterOS | Rentang Versi Rentan | Versi Patch Minimal | Rekomendasi Tindakan |
|---|---|---|---|
| RouterOS v6 | Versi 6.0.0 s.d. di bawah 6.49.21 | 6.49.21 | Pembaruan Keamanan Cabang v6 |
| RouterOS v7 (Long-Term) | Versi 7.0.0 s.d. di bawah 7.23.4 | 7.23.4 | Gunakan rilis 7.23.5 (Long-Term Channel) |
| RouterOS v7 (Stable) | Versi 7.24 s.d. di bawah 7.24.2 | 7.24.2 | Rilis Resmi Stable Channel |
| Development Channel | Versi pengembangan | 7.25beta3 | Perbaikan Kanal Development |
Indikator Kompromi (IoC): Tanda-Tanda Router Telah Disusupi
Administrator jaringan diimbau untuk segera melakukan inspeksi menyeluruh pada router MikroTik menggunakan indikator berikut:
- Kemunculan Akun Admin Siluman: Terdeteksi akun pengguna baru berhak akses penuh yang tidak pernah dibuat administrator (misalnya akun bernama
ops). - Log Pembuatan Akun Anomali: Riwayat log sistem mencatat aktivitas pendaftaran akun baru dengan format
ssh:-2@. - Peringatan 'Flagged' Status: Jalankan perintah terminal
/system/device-mode/print. Jika status tertera sebagai Flagged, sistem RouterOS telah mendeteksi modifikasi konfigurasi mencurigakan saat proses booting dan otomatis membatasi sejumlah fungsi kritis. - Pemeriksaan Script & Scheduler: Telusuri menu
/system scriptdan/system schedulerterhadap keberadaan skrip asing yang mengunduh muatan dari server eksternal secara berkala.
Langkah Penanganan Insiden & Recovery Router yang Terinfeksi
Jika router Anda terindikasi telah menjadi korban serangan MikroTrick, jangan hanya menghapus akun mencurigakan atau mengembalikan backup lama:
- Isolasi Jaringan Seketika: Lepaskan kabel WAN/Internet dari router guna memutus komunikasi perangkat dengan server command-and-control (C2) penyerang.
- Amankan Berkas Log & Konfigurasi: Ekspor log dan konfigurasi saat ini (
/export file=incident_log) untuk kebutuhan audit forensik internal sebelum melakukan pembersihan. - Hard Reset atau Netinstall: Lakukan reset pabrik total (*factory reset*) atau gunakan perangkat lunak resmi Netinstall untuk menginstal ulang RouterOS dari awal guna memastikan biner sistem benar-benar bersih.
- Bangun Ulang Konfigurasi Bersih: Konfigurasi ulang router secara manual menggunakan template yang telah divalidasi. Hindari merestore file backup biner (*.backup) dari router yang telah terkompromi.
- Rotasi Seluruh Kredensial & Kunci: Perbarui semua kata sandi admin, private key SSH, serta kredensial koneksi VPN (WireGuard, L2TP, IPsec).
Panduan Hardening Preventif Jaringan MikroTik
Untuk mengamankan router MikroTik dari ancaman eksploitasi berbasis port manajemen:
- Tutup Akses Manajemen dari Publik: Nonaktifkan atau batasi port SSH (22), WinBox (8291), Webfig (80/443), dan Bandwidth-Test (2000) agar tidak dapat diakses dari antarmuka publik/WAN.
- Akses Manajemen Eksklusif via VPN: Hanya izinkan akses manajemen perangkat melalui sambungan VPN terenkripsi dengan pembatasan IP address sumber (allowed address).
- Perketat Firewall Input Chain: Pastikan firewall filter rule memiliki aturan drop all coming from WAN interface pada rantai input untuk seluruh paket yang tidak berstatus established/related.
Sumber Informasi
Artikel ini disusun berdasarkan peringatan insiden darurat CERT Polska, buletin rilis keamanan resmi MikroTik RouterOS, dan liputan The Hacker News.
🔗 Sumber asli: The Hacker News — Attackers Hijack MikroTik Routers Through Internet-Exposed SSH Without Authentication