MikroTrick Mengintai Router MikroTik, Ini Cara Mencegahnya


Ilustrasi Router

Ilustrasi Router

Pengguna dan administrator jaringan yang mengandalkan router MikroTik perlu meningkatkan kewaspadaan. Peneliti keamanan menemukan rangkaian serangan yang dapat memungkinkan penyerang mengambil alih kendali administratif penuh atas perangkat MikroTik yang menjalankan RouterOS, tanpa membutuhkan password, kunci SSH, maupun proses autentikasi yang berhasil.

Rangkaian serangan tersebut disebut MikroTrick oleh CERT Polska. Serangan ini memanfaatkan dua kerentanan pada layanan SSH RouterOS, yakni CVE-2026-67279 dan CVE-2026-86060.

Yang membuat serangan ini berbahaya adalah kedua celah tersebut dapat dirangkai. Celah pertama memungkinkan penyerang melewati tahapan autentikasi SSH, sementara celah kedua dapat mengubah akses tersebut menjadi kendali administratif penuh terhadap router.

Menurut analisis CERT Polska, eksploitasi terhadap rangkaian kerentanan tersebut setidaknya telah terjadi sejak 2 September 2026, sehari sebelum MikroTik merilis pembaruan keamanan untuk memperbaiki celah terkait.

MikroTik memperbaiki masalah tersebut melalui RouterOS versi 6.49.21, 7.23.4, dan 7.24.2.

 

CERT Polska Sebelumnya Sudah Peringatkan Eksploitasi

Sebelum mekanisme serangan ini diketahui secara lebih rinci, CERT Polska pada 5 September telah memperingatkan bahwa terdapat aktivitas eksploitasi terhadap perangkat MikroTik yang layanan SSH-nya dapat diakses dari jaringan publik.

Peringatan tersebut mengonfirmasi bahwa celah pada RouterOS memang sedang dimanfaatkan oleh penyerang dan administrator diminta segera melakukan pembaruan.

Namun, pada saat itu belum diketahui secara jelas bagaimana beberapa kelemahan tersebut dirangkai menjadi sebuah serangan yang dapat memberikan akses administratif penuh. Analisis terbaru CERT Polska kemudian mengungkap mekanisme serangan tersebut.

 

Bagaimana MikroTrick Bekerja?

Untuk memahami serangan MikroTrick, perlu diketahui bahwa SSH secara normal menjalankan proses dalam beberapa tahapan.

Pertama, SSH membangun koneksi terenkripsi antara klien dan server. Setelah itu, pengguna harus melewati proses autentikasi. Jika autentikasi berhasil, barulah pengguna diperbolehkan membuka sesi dan menjalankan perintah. Server SSH biasanya mengirim pesan SSH_MSG_USERAUTH_SUCCESS untuk menandai bahwa autentikasi pengguna telah berhasil.

Masalah terjadi pada CVE-2026-67279.

Kerentanan ini berkaitan dengan mekanisme SSH key renegotiation. Pada RouterOS yang rentan, penyerang dapat memulai proses renegosiasi kunci ketika autentikasi belum selesai. Setelah proses tersebut selesai, RouterOS dapat langsung berpindah ke tahap menjalankan perintah tanpa terlebih dahulu memastikan bahwa identitas pengguna telah berhasil diverifikasi.

Dengan kata lain, penyerang yang sebenarnya belum berhasil login dapat mencapai tahap yang seharusnya hanya tersedia bagi pengguna yang sudah terautentikasi.

Meski demikian, CVE-2026-67279 saja belum cukup untuk memberikan hak administrator. Celah tersebut pada dasarnya membuka jalan menuju tahap berikutnya.

Di sinilah CVE-2026-86060 digunakan.

 

Celah Kedua Mengubah Akses Menjadi Administrator

CVE-2026-86060 merupakan kerentanan argument injection dalam proses login RouterOS. RouterOS menggunakan program /nova/bin/login untuk menangani proses login. Program tersebut menerima nama pengguna dan tingkat hak akses sebagai argumen dari SSH daemon.

Masalahnya, program login tidak melakukan pemeriksaan yang cukup terhadap nilai nama pengguna sebelum memprosesnya. Nilai yang dimulai dengan tanda minus (-) dapat diperlakukan sebagai opsi program, bukan sebagai nama pengguna.

Penyerang memanfaatkan kondisi tersebut dengan mengirimkan -2 sebagai nama pengguna. Program login kemudian memperlakukan nilai tersebut sebagai instruksi untuk mengambil informasi identitas dan tingkat hak akses dari file descriptor tertentu yang terhubung dengan terminal sesi SSH.

Pada tahap ini, penyerang telah memasukkan nama pengguna dan nilai hak akses yang diinginkan melalui saluran SSH. Program login menerima informasi tersebut dan kemudian membuka konsol dengan hak akses penuh.

Kombinasi kedua kerentanan inilah yang membuat MikroTrick begitu berbahaya. Penyerang dapat melewati autentikasi dan kemudian memperoleh akses administratif ke router.

 

Serangan Meninggalkan Jejak di Log

Meskipun serangan dapat dilakukan tanpa autentikasi yang sah, aktivitas MikroTrick ternyata meninggalkan sejumlah indikator pada perangkat. Salah satu jejak yang paling mencolok adalah percobaan login menggunakan nama pengguna -2.

CERT Polska mengatakan pola tersebut telah terlihat di forum MikroTik setidaknya sejak 2 September, sehari sebelum patch tersedia. Temuan tersebut memperkuat dugaan bahwa eksploitasi sudah berlangsung sebelum MikroTik merilis perbaikan.

Salah satu laporan diagnostik di forum MikroTik bahkan memperlihatkan rangkaian aktivitas yang terjadi pada perangkat korban. Urutannya mencakup autentikasi menggunakan nama pengguna -2 yang ditolak, renegosiasi SSH, perpindahan ke tahap komunikasi, hingga permintaan exec untuk membuat akun baru bernama ops dengan hak akses penuh.

Pada salah satu perangkat, proses SSH akhirnya mengalami crash sebelum perintah selesai. Namun, pada perangkat lain, akun ops dilaporkan berhasil dibuat dengan hak akses administrator.

Dalam beberapa kasus, CERT Polska juga menemukan pembuatan file diagnostik yang kemudian diikuti transfer data menuju alamat IP yang dikendalikan penyerang. Kondisi ini mengindikasikan bahwa penyerang tidak hanya berusaha mendapatkan akses, tetapi juga berpotensi mengambil konfigurasi dan data dari perangkat yang telah berhasil dikompromikan.

 

Jangan Keliru dengan CVE-2026-67276

MikroTrick secara spesifik terdiri dari dua kerentanan, yakni CVE-2026-67279 dan CVE-2026-86060. Sebelumnya, sejumlah laporan memasukkan CVE-2026-67276 sebagai bagian dari rangkaian serangan tersebut.

CERT Polska menegaskan bahwa CVE-2026-67276 merupakan kerentanan SSH yang berbeda. Celah tersebut memungkinkan penyerang memalsukan kunci RSA untuk login sebagai pengguna yang sudah ada. Namun, serangan itu membutuhkan informasi mengenai nama akun dan kunci publik korban.

Akses yang diperoleh juga terbatas pada akun tersebut.

Sementara itu, CVE-2026-86060 memiliki dampak berbeda karena dapat dimanfaatkan sebagai bagian dari rangkaian serangan untuk mendapatkan hak administratif penuh. Bukti lain mengenai tingkat ancaman celah ini datang dari CISA. Pada 10 September, CISA memasukkan CVE-2026-86060 ke dalam katalog Known Exploited Vulnerabilities (KEV).

Pencantuman tersebut menjadi konfirmasi terpisah bahwa kerentanan argument injection tersebut memang telah dieksploitasi secara aktif.

 

Router dengan SSH Terbuka ke Internet Paling Berisiko

MikroTrick tidak dapat dilakukan begitu saja terhadap semua router MikroTik. Salah satu syarat penting adalah layanan SSH pada perangkat harus dapat dijangkau oleh penyerang. MikroTik menyatakan konfigurasi bawaan untuk perangkat rumah tidak membuka layanan SSH ke Internet.

Namun, situasinya berbeda jika administrator mengubah konfigurasi firewall dan membuat SSH dapat diakses dari jaringan publik. Router yang dikelola melalui SSH dari jaringan tidak tepercaya juga menghadapi risiko lebih tinggi.

Hingga saat ini, belum terdapat angka resmi mengenai jumlah perangkat MikroTik yang telah berhasil dikompromikan melalui MikroTrick.

 

Administrator Diminta Segera Memperbarui RouterOS

Langkah paling penting bagi administrator adalah segera memperbarui RouterOS ke versi yang telah mendapatkan perbaikan keamanan. Namun, melakukan patch tidak otomatis berarti perangkat yang sebelumnya telah diserang kembali aman.

Jika penyerang sudah berhasil masuk sebelum patch dipasang, mereka mungkin telah membuat akun baru, mengubah konfigurasi, memasang script, membuat jadwal tertentu, atau mengambil data dari perangkat.

Setelah melakukan pembaruan, administrator dapat memeriksa status Flagged menggunakan perintah:

/system/device-mode/print

Mekanisme Flagged dapat mendeteksi sejumlah jejak kompromi. Namun, CERT Polska dan MikroTik mengingatkan bahwa tidak munculnya status tersebut bukan bukti bahwa perangkat sepenuhnya aman. Administrator juga disarankan memeriksa beberapa indikator berikut:

  • Username: -2 in SSH login logs
  • Account: ops dengan hak akses penuh;
  • IP: 82.192.72.4 , yang teramati dalam serangan berhasil;
  • IP: 103.102.31.18, yang digunakan dalam percobaan eksploitasi.

Selain itu, administrator perlu mencari akun yang tidak dikenal, script mencurigakan, entri scheduler yang tidak dibuat sendiri, tunnel atau proxy asing, file diagnostik .rif yang tidak biasa, serta aktivitas fetch atau transfer data yang tidak dapat dijelaskan.

 

Apa yang Harus Dilakukan Jika Router Terinfeksi?

Jika ditemukan indikator kompromi, perangkat sebaiknya segera diisolasi dari jaringan untuk mencegah penyerang mempertahankan akses atau melakukan aktivitas lanjutan.

CERT Polska merekomendasikan beberapa langkah:

  • Isolasi perangkat dari jaringan.
  • Simpan log dan konfigurasi untuk keperluan investigasi.
  • Lakukan factory reset pada perangkat.
  • Bangun kembali konfigurasi menggunakan sumber yang terpercaya.
  • Ganti seluruh password dan kredensial yang berkaitan.
  • Ganti kunci keamanan yang mungkin telah terekspos.
  • Jangan memulihkan backup yang dibuat dari perangkat yang sudah terkompromi.

Larangan menggunakan backup dari perangkat terinfeksi menjadi hal penting. Cadangan tersebut bisa saja sudah dimodifikasi atau telah mengandung perubahan yang dibuat oleh penyerang.

 

AI Membantu Penelitian MikroTrick

Menariknya, AI turut digunakan dalam proses penelitian terhadap serangan MikroTrick. CERT Polska mengungkapkan bahwa timnya menggunakan sejumlah model AI, termasuk GPT-5.5-cyber dan GPT-5.6-sol melalui program OpenAI GTAC. Peneliti juga menggunakan sejumlah model open-weight yang dijalankan secara lokal.

AI dimanfaatkan untuk membantu mengotomatisasi pengujian di laboratorium serta melakukan analisis terhadap protokol.

Meski demikian, hasil yang diperoleh dari bantuan AI tidak langsung dianggap sebagai temuan akhir. CERT Polska menyatakan setiap temuan tetap diverifikasi menggunakan sistem RouterOS nyata.

Temuan MikroTrick menjadi pengingat bahwa keamanan perangkat jaringan tidak hanya bergantung pada password yang kuat. Kerentanan pada mekanisme autentikasi dapat menciptakan jalur serangan baru, terutama ketika layanan administratif seperti SSH terbuka ke jaringan yang tidak tepercaya.

Karena itu, administrator MikroTik sebaiknya tidak hanya memasang pembaruan keamanan, tetapi juga memeriksa apakah perangkat pernah menunjukkan tanda-tanda kompromi sebelum patch diterapkan.

Bagikan artikel ini

Komentar ()

Video Terkait