MikroTik publicó un parche y se negó a decir para qué. No sirvió de mucho.
El aviso de MikroTik del 3 de septiembre fue inusualmente escueto. Correcciones en 6.49.21, 7.23.4, 7.24.2 y 7.25 beta 3, actualización muy recomendada, y esta frase: «Para darles tiempo a actualizar sus sistemas, por ahora no publicamos información detallada». Guardarse los detalles es una decisión defendible. Compra unos días antes de que alguien compare el código viejo con el nuevo.
Compró menos. CERT Polska ha descrito desde entonces una combinación de dos fallos que llama MikroTrick: quien alcance por Internet el servicio SSH de un router obtiene control administrativo completo sin contraseña alguna. Los ataques con éxito se remontan al menos al 2 de septiembre. Entra todo lo que va de RouterOS 6.0.0 a 6.49.20 y de 7.0.0 a 7.24.1.
El propio MikroTik señala que los equipos domésticos con las reglas de cortafuegos predeterminadas bloquean el acceso externo a los puertos de administración, así que una caja que se configuró y se dejó en paz probablemente no esté expuesta. La palabra «predeterminadas» trabaja mucho en esa frase. Estos routers acaban en oficinas pequeñas, en pisos donde Internet lo montó el técnico del casero y en instalaciones donde alguien abrió SSH hace años para arreglar algo en remoto y nunca lo cerró. Actualizar cuesta un minuto desde System, luego Packages, luego Check For Updates. Ya que está, mire si SSH y la interfaz web se alcanzan desde fuera y apáguelos. Después de actualizar, MikroTik sugiere buscar en el registro un estado «Flagged» y revisar la configuración en busca de cuentas o scripts que usted no haya creado.
Casi nadie sabe realmente qué router tiene en casa. El escaneo de red de Tendvane enumera todos los dispositivos presentes en su red doméstica, que es la forma más rápida de averiguar la marca y el modelo de lo que hay en el pasillo.