En los últimos días, se ha detectado una ola de ataques cibernéticos dirigidos a routers MikroTik, aprovechando vulnerabilidades críticas en el sistema operativo RouterOS. Según alertas emitidas por CERT Polska el 5 de septiembre de 2026 estos ataques permiten a los delincuentes obtener control administrativo completo sin necesidad de autenticación.
Los ataques, que comenzaron al menos el 2 de septiembre han sido confirmados por múltiples fuentes, incluyendo análisis técnicos detallados publicados por expertos como Costin Raiu. La combinación de vulnerabilidades, conocida como MikroTrick ha sido explotada para comprometer dispositivos con el servicio SSH expuesto a internet.
Vulnerabilidades críticas y su explotación
Las vulnerabilidades identificadas por CERT Polska incluyen fallos en el servidor y cliente SSH el servicio de prueba de ancho de banda, el manejo de certificados X.509 y la interfaz WebFig. Las más críticas son:
- CVE-2026-67276 Bypass de autenticación SSH (CVSS: 9.2). RouterOS no verificaba correctamente las claves públicas RSA, permitiendo a los atacantes crear claves falsas y acceder sin la clave privada correspondiente.
- CVE-2026-86060 Elevación de privilegios en sesiones SSH (CVSS: 9.2). Los atacantes podían manipular nombres de usuario para obtener privilegios administrativos completos.
La combinación de estas vulnerabilidades permite a los atacantes tomar el control total de los dispositivos afectados. Según los informes, los ataques han sido confirmados desde al menos el 2 de septiembre y se han observado intentos de explotación desde las direcciones IP 82.192.72.4 y 103.102.31.18.
MikroTik ha lanzado actualizaciones para corregir estas vulnerabilidades en las versiones 7.25beta37.24.27.23.4 y 6.49.21. CERT Polska recomienda actualizar inmediatamente a una de estas versiones y verificar la configuración del dispositivo en busca de cambios no autorizados.
Entre las medidas recomendadas se incluyen:
- Desactivar servicios expuestos o restringir el acceso a redes de gestión confiables, especialmente para SSHWWW/WWW-SSL y bandwidth-test.
- Evitar iniciar conexiones TLS o usar clientes SSH integrados desde dispositivos no actualizados.
- Verificar los registros y ejecutar /system/device-mode/print para inspeccionar el estado del dispositivo.
Si se detecta un posible compromiso, se recomienda aislar el router de la red, preservar los registros y la configuración antes de restablecerlo a la configuración de fábrica. Además, es crucial cambiar todas las contraseñas, claves y otros secretos utilizados.
Indicadores de compromiso
Los usuarios deben estar atentos a los siguientes indicadores de posible compromiso:
- Intentos de inicio de sesión fallidos para el usuario -2.
- Entradas en el registro que indiquen acciones realizadas por ssh:-2@.
- La presencia de una cuenta de usuario altamente privilegiada llamada ops.
La ausencia de estos indicadores no garantiza que el dispositivo esté libre de compromiso, ya que los registros pueden haber sido limpiados o sobrescritos.
Los usuarios de routers MikroTik deben tomar medidas inmediatas para proteger sus dispositivos y redes de posibles ataques.



