Роскомнадзор предупредил об угрозе взлома роутеров MikroTik — в России под риском около 100 000 устройств

ФГУП «Главный радиочастотный центр» (ГРЧЦ), подведомственный Роскомнадзору, поручил операторам связи проверить используемые в их сетях роутеры MikroTik и принять меры против обнаруженных уязвимостей.
Об этом сообщает РБК со ссылкой на письма ГРЧЦ и представителей телеком-рынка.
Проблемы обнаружили в некоторых версиях операционной системы RouterOS. Уязвимости позволяют злоумышленникам обходить авторизацию, выполнять команды, читать и изменять файлы, получать доступ к конфиденциальной информации и в некоторых случаях полностью перехватывать управление устройством.
В начале сентября сама MikroTik сообщила о критических уязвимостях и выпустила исправления. При этом проблема затрагивает не все устройства и конфигурации. Владельцам роутеров рекомендуется установить актуальную версию RouterOS.
Позже специалисты польской CERT Polska описали шесть уязвимостей RouterOS и сообщили, что уже фиксируют атаки с их использованием. По их данным, злоумышленники могут комбинировать несколько уязвимостей для захвата устройств. Обновление RouterOS до последней версии позволяет предотвратить такие инциденты.
ГРЧЦ также рекомендовал операторам временно ограничить удалённый доступ к настройкам роутеров через отдельные порты и следить за трафиком потенциально уязвимых устройств. В центре подчёркивают, что эти меры лишь снижают риск и не заменяют обновление программного обеспечения.
По словам одного из собеседников РБК, оператор должен предупредить абонента об уязвимости. Если пользователь в течение недели не обновит RouterOS, оператор может ограничить трафик по отдельным портам, из-за чего доступ в интернет способен работать с ограничениями.
По оценке Fplus, в России используется около 100 000 устройств MikroTik. Роутеры этого бренда популярны как среди операторов связи, так и среди продвинутых домашних пользователей благодаря расширенным возможностям настройки сетей.
Представители телеком-отрасли при этом отмечают, что прямой обязанности обновлять конечное оборудование абонентов у операторов сейчас нет. Поручения ГРЧЦ носят рекомендательный характер, однако операторы обязаны обеспечивать безопасность собственных сетей.