MikroTik ha pubblicato una correzione rifiutandosi di dire per cosa. Non è bastato.
L'avviso di MikroTik del 3 settembre era insolitamente asciutto. Correzioni in 6.49.21, 7.23.4, 7.24.2 e 7.25 beta 3, aggiornamento fortemente consigliato, e questa frase: «Per darvi il tempo di aggiornare i vostri sistemi, al momento non pubblichiamo informazioni dettagliate». Trattenere i dettagli è una scelta difendibile. Fa guadagnare qualche giorno prima che qualcuno confronti il vecchio codice con il nuovo.
Ne ha fatti guadagnare meno. Il CERT Polska ha poi descritto una combinazione di due falle che chiama MikroTrick: chi riesce a raggiungere da Internet il servizio SSH di un router ottiene il controllo amministrativo completo, senza alcuna password. Attacchi riusciti risalgono almeno al 2 settembre. Rientra tutto ciò che va da RouterOS 6.0.0 a 6.49.20 e da 7.0.0 a 7.24.1.
MikroTik precisa che i dispositivi domestici con le regole del firewall predefinite bloccano l'accesso esterno alle porte di amministrazione, quindi una scatoletta configurata e poi lasciata in pace probabilmente non è esposta. La parola «predefinite» in quella frase lavora parecchio. Questi router finiscono in piccoli uffici, in appartamenti dove Internet lo ha configurato il tecnico del proprietario, e in installazioni dove qualcuno anni fa ha aperto SSH per sistemare qualcosa da remoto e non lo ha mai richiuso. L'aggiornamento richiede un minuto da System, poi Packages, poi Check For Updates. Già che ci siete, guardate se SSH e l'interfaccia web sono raggiungibili dall'esterno e spegneteli. Dopo l'aggiornamento MikroTik suggerisce di cercare nel registro lo stato «Flagged» e di controllare la configurazione per account o script che non avete creato voi.
Quasi nessuno sa davvero che router ha in casa. La scansione di rete di Tendvane elenca tutti i dispositivi presenti sulla rete domestica, ed è il modo più rapido per scoprire marca e modello di quello che sta in corridoio.