Ne oldu?
CERT Polska, MikroTik RouterOS işletim sistemini kullanan yönlendiricilerde iki güvenlik açığı tespit etti. Araştırmacıların "MikroTrick" adını verdiği bu ikili, birlikte kullanıldığında saldırganın hiçbir kullanıcı adı veya parola bilmeden cihazı tamamen ele geçirmesine imkân veriyor.
- CVE-2026-67279 — SSH kimlik doğrulama akışındaki bir hata
- CVE-2026-86060 — Kullanıcı adı parametresinin doğrulanmamasından kaynaklanan bir hata
Saldırının başlaması için tek gereken, cihazın SSH servisine ağ üzerinden erişilebilmesi.
Saldırı nasıl işliyor?
İki adım birbirini tamamlıyor.
Birinci adım — kimlik doğrulamanın atlanması. SSH bağlantısı normalde üç aşamada kurulur ve kullanıcının kimliği bu aşamalarda doğrulanır. Açık bulunan sürümlerde, bağlantı sırasında anahtar yenileme talebi gönderildiğinde cihaz aşamaları atlayıp doğrudan komut aşamasına geçiyor. Kimlik hiç doğrulanmıyor.
İkinci adım — yetkinin yükseltilmesi. Cihaz giriş programını başlatırken kendisine verilen kullanıcı adını denetlemiyor. Saldırgan kullanıcı adı olarak "-2" gönderdiğinde, program kimlik ve yetki bilgisini beklenmedik bir yerden okuyor. Sonuç: saldırgan kendisine yönetici yetkisi tanımlayabiliyor.
İkisi birleştiğinde ortaya çıkan tablo şu: ağdan erişilebilen bir cihaz, parola sorulmadan, tam yetkiyle ele geçiriliyor.
Bunu acil kılan ne?
Çoğu güvenlik duyurusu "bir açık bulundu, yaması çıktı, kurun" şeklindedir. Bu farklı.
- 2 Eylül 2026 — Saldırı kayıtları bu tarihten itibaren belgelendi
- 3 Eylül 2026 — Düzeltilmiş RouterOS sürümleri yayımlandı
- Bugün — Saldırıların sürdüğü doğrulanmış durumda
Yani açık, yama çıkmadan önce kullanılmaya başlanmıştı. Bu, "henüz kimse kullanmıyor" diyebileceğimiz bir durum değil; aktif olarak sömürülen bir açık.
Yönlendirici bu tabloda özellikle kritik, çünkü ağın giriş kapısı. Ele geçirilen bir yönlendirici yalnızca kendisi kaybedilmiş bir cihaz değildir: arkasındaki tüm trafiği izleyebilen, yönlendirebilen ve iç ağa açılan bir dayanak noktasıdır.
Cihazınız etkilendi mi?
CERT Polska'nın paylaştığı belirtiler:
- SSH kayıtlarında kullanıcı adı olarak "-2" görünmesi
- Cihazda "ops" adında bir kullanıcı hesabının bulunması
- Şu adreslerden gelen bağlantılar: 82.192.72.4 ve 103.102.31.18
- Cihazın işaretlenmiş durumda olup olmadığı: RouterOS komut satırında /system/device-mode/print komutuyla kontrol edilebilir
Bu adresleri engellemek bir çözüm değil, yalnızca bir kontrol noktasıdır. Saldırganlar adres değiştirir; kalıcı çözüm yamadır.
Ne yapmalısınız?
- RouterOS sürümünüzü kontrol edin ve düzeltilmiş sürümlere geçin: 6.49.21, 7.23.4 veya 7.24.2 ve sonrası.
- Yukarıdaki belirtileri tek tek kontrol edin. Cihazın yamalanmış olması, daha önce ele geçirilmediği anlamına gelmez.
- SSH servisinin internete açık olup olmadığını kontrol edin. Uzaktan yönetim gerekmiyorsa kapatın; gerekiyorsa yalnızca belirli adreslerden erişime izin verin.
- Ele geçirilmiş bir cihaz tespit ederseniz: cihazı ağdan ayırın, fabrika ayarlarına döndürün ve yapılandırmayı sıfırdan kurun.
- Cihaz üzerindeki ve cihazla ilişkili tüm parolaları değiştirin. Yönetici parolası, VPN kullanıcıları, kayıtlı anahtarlar dahil.
- Ele geçirildiğinden şüphelendiğiniz dönemden sonra alınmış yapılandırma yedeklerini geri yüklemeyin.
Altıncı madde en sık atlanan adımdır. Cihaz ele geçirildikten sonra alınan bir yedek, saldırganın bıraktığı hesabı ve ayarları da içerir. Yedekten dönmek cihazı temizlemez; ele geçirilmiş hâline geri döndürür.
Asıl mesele
Bu olay, yedekleme hakkında çoğu kurumun düşünmediği bir şeyi görünür kılıyor.
Yedekleme genellikle tek bir soruya cevap verecek şekilde kurulur: "veri kaybolursa geri dönebilir miyim?" Oysa ikinci bir soru daha var: "ne zamana geri dönüyorum?"
Bir sistem aylardır ele geçirilmişse ve yedekler o dönem boyunca düzenli alınmışsa, elinizdeki tüm yedekler saldırganın izlerini taşıyor olabilir. Bu durumda yedekten dönmek bir kurtarma değil, olayı yeniden başlatmaktır.
Bunun karşılığı şu üç alışkanlık:
- Yedeklerin ne kadar geriye gittiğini bilmek. Bir aylık saklama süresi, iki ay önce başlamış bir olayda işe yaramaz.
- Bazı yedek kopyaların değiştirilemez ve izole tutulması. Saldırganın erişemediği bir kopya, geri dönülebilecek tek noktadır.
- Ağ cihazlarının yapılandırmalarını da yedekleme kapsamına almak. Çoğu kurumda sunucular yedeklenir, yönlendirici ayarları kimsenin aklına gelmez.
En kötü senaryoda geri döneceğiniz noktanın temiz olduğundan emin olmak, yedeğin alınmış olmasından daha önemlidir.