thejournalofsierraleonestudies.com

Des routeurs sont la cible d’une attaque MikroTrick

Publié le 07 septembre 2026 à 19:50 par Jérôme G. Une alerte est lancée pour une nouvelle chaîne d'exploits. Baptisée MikroTrick, elle permet à des attaquants de pre...

Publié le 07 septembre 2026 à 19:50 par Jérôme G.

Une alerte est lancée pour une nouvelle chaîne d'exploits. Baptisée MikroTrick, elle permet à des attaquants de prendre le contrôle de milliers de routeurs MikroTik.

routeur

Une vague d'attaques cible actuellement les routeurs MikroTik, dont le service SSH est exposé sur internet. Le CERT Polska (Pologne) a identifié une combinaison de vulnérabilités critiques, nommée MikroTrick, qui est activement exploitée.

" Nous avons obtenu la confirmation que les attaquants exploitent cette combinaison de vulnérabilités pour prendre le contrôle total des appareils dont le service SSH est accessible depuis les réseaux publics. "

Comment fonctionne l'attaque MikroTrick ?

L'attaque repose sur une chaîne de vulnérabilités permettant d'outrepasser les sécurités sans disposer d'identifiants valides.

La première faille (CVE-2026-67276) est un contournement de l'authentification SSH causé par une validation incomplète des clés publiques RSA. Un attaquant connaissant simplement un nom d'utilisateur et le module public de sa clé peut se connecter sans la clé privée légitime.

Une fois cette première étape franchie, la seconde faille (CVE-2026-86060) entre en jeu. Il s'agit d'une élévation de privilèges qui, via un nom d'utilisateur spécialement conçu, permet à l'attaquant de manipuler la session SSH pour obtenir les droits d'administration complets sur le routeur.

Ces deux failles ont reçu une évaluation de dangerosité critique. Une troisième faille mise en avant (CVE-2026-67277) affecte le service bandwidth-test de RouterOS. Elle permet à des attaquants non authentifiés de provoquer une fuite mémoire du noyau ou redémarrer le système.

Quels sont les signes d'une compromission ?

Le CERT Polska partage plusieurs indicateurs de compromission pour aider les administrateurs à détecter une intrusion.

Ils comprennent des entrées spécifiques dans les logs de RouterOS, comme login failure for user -2 from <ip> via ssh, ainsi que la présence d'un compte " ops "  nouvellement créé et avec des privilèges élevés.

Des adresses IP (82.192.72.4 et 103.102.31.18) ont été directement liées à des attaques réussies ou à des tentatives d'exploitation.

D'après The ShadowServer Foundation, au moins 122 500 appareils MikroTik ont une interface SSH exposée sur internet, même si tous ne sont pas nécessairement vulnérables.

At least 122,500 MikroTik devices with SSH accessible found per 24 hour scan window on 2026-09-05 (no vulnerability check).

IP data shared daily in Accessible SSH reporting https://t.co/pLCz27PyMB tagged 'mikrotik' & Device Identification reports: https://t.co/1uPaaDBimE

— The Shadowserver Foundation (@Shadowserver) September 6, 2026

Des correctifs proposés par MikroTik

MikroTik a réagi en publiant des mises à jour de sécurité pour RouterOS dans les versions 7.25beta3, 7.24.2, 7.23.4, et 6.49.21. Ces correctifs incluent un mécanisme de détection de compromission qui recherche au démarrage les signes de modifications non autorisées.

Malgré ce mécanisme de détection, des doutes peuvent subsister et c'est alors une réinitialisation d'usine complète qui s'impose, puis un renouvellement des mots de passe et clés. Le CERT Polska donne d'autres conseils selon les cas de figure.

Journaliste GNT spécialisé en nouvelles technologies

Cette page peut contenir des liens affiliés. Si vous achetez un produit depuis ces liens, le site marchand nous reversera une commission sans que cela n'impacte en rien le montant de votre achat. En savoir plus.