Pandorex
DEEN
Security

MikroTrick wird aktiv ausgenutzt: 122.500 offene SSH-Router sind nicht 122.500 Opfer

Veröffentlicht Pandorex Redaktion·6 min Lesezeit
—

Kurzfassung: CERT Polska beobachtet aktive Angriffe auf MikroTik RouterOS. Eine Kette aus zwei Schwachstellen kann Geräte ohne vorherige Authentifizierung vollständig übernehmen, wenn SSH aus nicht vertrauenswürdigen Netzen erreichbar ist. Rund 122.500 MikroTik-Router sind laut von Golem zitierten Shadowserver-Scans per SSH aus dem Internet erreichbar – diese Zahl ist aber nicht identisch mit der Zahl verwundbarer oder bereits kompromittierter Geräte.

Für Administratoren ist die Nachricht klar: aktualisieren, externes SSH begrenzen und anschließend nach Manipulationen suchen. Interessanter ist das größere Mosaik: Die Schwachstellen wurden mit Unterstützung von OpenAI-Modellen gefunden, die Details sollten zunächst zurückgehalten werden, und dennoch konnten Angreifer Teile der Fixes durch Vergleich gepatchter Versionen rekonstruieren. Damit treffen KI-beschleunigte Forschung, Patch-Management und Reverse Engineering direkt aufeinander.

Bestätigt

CERT Polska hat sechs Schwachstellen in RouterOS koordiniert offengelegt. Zwei davon lassen sich zur Angriffskette „MikroTrick“ kombinieren. Nach Angaben des CERT reicht die Kette bei öffentlich erreichbarem SSH bis zur vollständigen Übernahme des Routers ohne vorherige Authentifizierung.

CERT Polska beobachtet die Kombination bereits in realen Angriffen und bestätigt, dass die veröffentlichten Patches die beobachteten Angriffe verhindern. MikroTik nennt als reparierte Versionen 7.25beta3, 7.24.2, 7.23.4 und 6.49.21 sowie neuere Releases. Der Hersteller betont zugleich, dass Standardkonfigurationen von Heimgeräten SSH normalerweise nicht aus dem Internet erreichbar machen.

Nach dem Update prüft RouterOS bekannte Spuren einer Kompromittierung und kann das Gerät als „Flagged“ markieren. Das ist hilfreich, aber kein Freispruch: MikroTik und CERT Polska weisen ausdrücklich darauf hin, dass ein fehlender Flagged-Status keine sichere Aussage darüber erlaubt, ob das Gerät sauber ist.

Die 122.500-Router-Zahl braucht Kontext

Golem titelt am 7. September: „Über 100.000 Router sind laufenden Angriffen ausgesetzt“. Im Artikel selbst ist die Datenlage präziser. Shadowserver-Scans zeigen demnach rund 122.500 MikroTik-Router, die weltweit per SSH aus dem Internet erreichbar sind, davon etwa 1.700 in Deutschland.

Diese Messung zeigt die mögliche Angriffsfläche, nicht die Zahl bestätigter Opfer. Golem schreibt im eigenen Text korrekt, dass sich aus den Scans nicht ableiten lässt, wie viele Geräte tatsächlich verwundbar und noch ungepatcht sind. Der Artikel hält der technischen Prüfung deshalb im Kern stand; die Überschrift zieht die Zahl der exponierten Geräte nur weiter in Richtung „laufende Angriffe“, als die Scan-Daten allein belegen.

Die saubere Formulierung wäre: MikroTrick wird aktiv ausgenutzt, und rund 122.500 MikroTik-Router exponieren genau den Dienst, über den die beobachtete Angriffskette relevant werden kann. Wie groß die Schnittmenge aus öffentlich erreichbarem SSH, anfälliger Version und tatsächlichem Angriff ist, ist derzeit nicht bekannt.

Das Mosaik: KI findet schneller – Angreifer analysieren Patches ebenfalls schneller

CERT Polska beschreibt einen ungewöhnlich transparenten Forschungsprozess. Das Team nutzte GPT-5.5-cyber und GPT-5.6-sol im Rahmen eines OpenAI-Programms, um Hypothesen zu entwickeln, Binärversionen zu vergleichen und Protokollzustände systematisch zu prüfen. Die Forscher betonen zugleich, dass jede Hypothese auf realen RouterOS-Systemen verifiziert, mit Negativtests überprüft und von Menschen bewertet wurde.

Das ist kein Beleg dafür, dass ein KI-Agent RouterOS autonom „gehackt“ hätte. Es ist aber ein belastbares Beispiel dafür, wie Modelle Sicherheitsforschung beschleunigen können, wenn Labor, Werkzeugzugriff und menschliche Kontrolle vorhanden sind.

Auf der anderen Seite entstand genau nach Veröffentlichung der gepatchten RouterOS-Pakete ein Zeitproblem. CERT Polska wollte technische Details zunächst zurückhalten, damit Administratoren patchen können. Die Community beziehungsweise Angreifer konnten jedoch durch Vergleich der reparierten Binärdateien bereits Teile der Schwachstellen rekonstruieren. Wegen beobachteter Ausnutzung zog das CERT die Veröffentlichung vor.

Der klassische Patch-Vorsprung wird damit kleiner: Verteidiger bekommen den Fix, aber Angreifer bekommen gleichzeitig ein Binär-Diff, das verrät, wo der Hersteller Änderungen vorgenommen hat. KI-Werkzeuge können diese Analyse auf beiden Seiten zusätzlich beschleunigen.

Ein Update allein reicht nach möglicher Kompromittierung nicht

Wer RouterOS administriert, sollte zunächst auf eine reparierte oder neuere Version wechseln. Für den Long-term-Kanal ist dabei 7.23.5 inzwischen aktueller als das ursprüngliche Security-Release 7.23.4. MikroTiks Changelog führt 7.23.5 seit dem 4. September; die schnelle Folgeversion ist relevant, weil nach 7.23.4 eine IPv6/DHCPv6-Regression gemeldet wurde.

Danach sollte SSH aus dem Internet entfernt oder mindestens auf vertrauenswürdige Quelladressen begrenzt werden. MikroTik empfiehlt für Management-Zugriffe stattdessen beispielsweise einen VPN-Zugang wie WireGuard. Unbekannte Nutzer, Scripts, Scheduler-Aufgaben, Proxies, Tunnel und andere Konfigurationsänderungen müssen geprüft werden.

Bei bestätigter Kompromittierung empfiehlt CERT Polska eine Wiederherstellung aus einem vertrauenswürdigen Zustand, den Wechsel verwendeter Passwörter, Schlüssel und anderer Secrets sowie ausdrücklich kein blindes Einspielen eines vollständigen Backups aus dem möglicherweise kompromittierten Gerät.

Was dagegen spricht

Die öffentliche Angriffsfläche darf nicht mit einer flächendeckenden Massenkompromittierung verwechselt werden. Standardkonfigurationen blockieren SSH von außen, und aktualisierte Systeme sind gegen die von CERT Polska beobachtete Kette geschützt. Außerdem sind nicht alle der 122.500 erreichbaren Geräte zwangsläufig auf einer anfälligen Version.

Auch die Rolle der KI sollte nicht überhöht werden. CERT Polska beschreibt ausdrücklich ein kontrolliertes Labor und umfangreiche menschliche Verifikation. Der Mehrwert der Modelle lag im Beschleunigen von Analyse und Hypothesenbildung, nicht im Ersetzen der Sicherheitsforscher.

Pandorex Analyse

MikroTrick ist für Administratoren vor allem ein Exposure-Problem mit hoher Konsequenz: Ein Management-Dienst, der unnötig direkt am Internet hängt, verwandelt eine kritische Lücke sofort in ein Remote-Übernahmerisiko. Patchen bleibt Pflicht, aber die robustere Sicherheitsentscheidung ist, Management-Oberflächen grundsätzlich nicht öffentlich erreichbar zu machen.

Pandorex Einschätzung: Die aktive Ausnutzung ist bestätigt und die technische Dringlichkeit hoch. Die oft zitierte Zahl von 122.500 Routern beschreibt jedoch die per SSH sichtbare Angriffsfläche, nicht 122.500 nachweislich verwundbare oder kompromittierte Systeme.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. CERT Polska, 05.09.2026: Critical vulnerabilities in MikroTik RouterOS are being actively exploitedcert.pl
  2. MikroTik, 03.09.2026: September 2026 vulnerabilitymikrotik.com
  3. MikroTik, geprüft 07.09.2026: RouterOS changelogsmikrotik.com
  4. Golem.de, 07.09.2026: Über 100.000 Router sind laufenden Angriffen ausgesetztgolem.de

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Liquid-Hack: 4.000 BTC zeigen ein Risiko, das mit sicheren Schlüsseln nicht endet

Security