Vol. 2 (abr. 2026) | Pp. 337–340 | ISSN 3086-6103
Atualização sobre a exploração ativa da cadeia MikroTik RouterOS
Medições da Shadowserver Foundation indicam que aproximadamente 2,6 milhões de dispositivos MikroTik estão respondendo publicamente a consultas dos serviços WinBox ou Bandwidth Test.
A Shadowserver passou a disponibilizar um relatório específico, denominado Accessible MikroTik Service Report, para identificar dispositivos que respondem a esses protocolos.
Ressaltamos que WinBox e Bandwidth Test não são, por si só, protocolos necessariamente inseguros, mas esses serviços não deveriam estar expostos diretamente à Internet.
Essa informação é particularmente relevante no contexto atual, porque essa exposição ocorre simultaneamente à exploração ativa de vulnerabilidades críticas do RouterOS.
O que há de novo
Nosso alerta anterior, publicado em 10 de setembro, já detalhou a cadeia de ataque MikroTrick, as vulnerabilidades envolvidas, sua inclusão no catálogo Known Exploited Vulnerabilities, KEV, as versões corrigidas do RouterOS, os indicadores de comprometimento e as medidas de mitigação e resposta. Essas informações não serão repetidas neste alerta.Para detalhes técnicos sobre CVE-2026-67276, CVE-2026-86060, CVE-2026-67277, versões corrigidas, indicadores de comprometimento, mecanismo Flagged, patches e procedimentos de resposta a comprometimento, consulte o alerta anterior [AQUI].
A informação nova é a dimensão da superfície de exposição.
O levantamento da Shadowserver mostra que o problema vai além dos equipamentos cujo SSH estava publicamente acessível e que já haviam sido mencionados no primeiro alerta. Agora há evidência de uma população muito maior de dispositivos MikroTik expondo serviços de gerenciamento ou diagnóstico diretamente à Internet.
É importante estabelecer uma distinção:
2,6 milhões de dispositivos expostos não significa 2,6 milhões de dispositivos vulneráveis ou comprometidos.
O dado representa equipamentos que respondem publicamente a WinBox ou Bandwidth Test. Entretanto, em um cenário no qual vulnerabilidades críticas do RouterOS estão sendo exploradas ativamente, essa exposição constitui uma superfície de ataque desnecessária e merece revisão imediata.
O problema é maior que o patch
A nova medição reforça um ponto fundamental: o gerenciamento seguro de infraestrutura não deve depender apenas da ausência de uma vulnerabilidade conhecida.
Mesmo equipamentos completamente atualizados não deveriam manter interfaces administrativas ou serviços desnecessários acessíveis indiscriminadamente pela Internet.
SSH, WinBox, WebFig, API, Bandwidth Test e outros serviços de gerenciamento devem ser avaliados individualmente e, quando necessários para administração remota, restringidos a redes confiáveis, endereços administrativos específicos ou acessíveis por meio de VPN.
A própria Shadowserver resume o problema de forma objetiva ao considerar que WinBox e Bandwidth Test, embora não sejam inerentemente inseguros, não deveriam permanecer diretamente expostos à Internet.
O que fazer
As recomendações técnicas completas permanecem aquelas publicadas no alerta anterior do Diário do Analista.
Neste momento, acrescentamos uma ação operacional:
Revise externamente a superfície de exposição de todos os equipamentos MikroTik de sua organização.
Não basta verificar apenas a versão instalada do RouterOS. É necessário identificar quais serviços podem efetivamente ser alcançados a partir da Internet.
A revisão deve incluir especialmente:
- WinBox;
- Bandwidth Test;
- SSH;
- WebFig;
- API e API-SSL;
- Demais serviços administrativos habilitados no dispositivo.
Serviços sem necessidade operacional devem ser desativados. Serviços administrativos necessários devem permanecer restritos a redes de gerenciamento confiáveis, endereços previamente autorizados ou protegidos por VPN.
Conclusão
O primeiro alerta tratava de vulnerabilidades críticas em exploração ativa.
Esta atualização chama atenção para outro componente da equação: a escala da superfície de ataque disponível na Internet.
A existência de aproximadamente 2,6 milhões de dispositivos MikroTik respondendo publicamente a WinBox ou Bandwidth Test mostra que o problema não está apenas na vulnerabilidade de software. Ele também está na forma como equipamentos de infraestrutura são expostos e administrados.
Patch reduz vulnerabilidades conhecidas. Redução de superfície de ataque elimina oportunidades que não precisariam existir.
Para informações sobre a cadeia MikroTrick, CVEs, versões corrigidas, indicadores de comprometimento, mecanismo Flagged e procedimentos de resposta, consulte o alerta anterior do Diário do Analista, publicado em 10 de setembro de 2026.
Epílogo
Este caso evidencia um problema recorrente na segurança de infraestrutura de rede: uma vulnerabilidade crítica se torna muito mais perigosa quando encontra uma superfície de gerenciamento diretamente acessível pela Internet.
O RouterOS possui correções disponíveis. O problema, portanto, já não é apenas saber que existe uma vulnerabilidade. É identificar quantos equipamentos permanecem expostos, quantos ainda não foram atualizados e quantos podem ter sido comprometidos antes da correção.
Para organizações que utilizam MikroTik, a prioridade deve ser objetiva: inventariar, reduzir exposição, atualizar, procurar indicadores de comprometimento e responder adequadamente quando houver evidências de intrusão.
O tempo entre a disponibilização de uma correção e sua aplicação continua sendo uma janela de oportunidade para o atacante. Neste caso, essa questão é ainda mais evidente: os ataques confirmados começaram antes mesmo da publicação das versões corrigidas.
Referências
- The Shadowserver Foundation. Accessible MikroTik Service Report.
https://www.shadowserver.org/what-we-do/network-reporting/accessible-mikrotik-service-report/ - Security.nl. 2,6 miljoen MikroTik-routers draaien met publiek toegankelijke services. 14 de setembro de 2026.
https://www.security.nl/posting/952881/2,6+miljoen+MikroTik-routers+draaien+met+publiek+toegankelijke+services - Diário do Analista. Alerta: MikroTik RouterOS entra no KEV da CISA com exploração ativa da cadeia MikroTrick. 10 de setembro de 2026.