A MikroTik lançou uma correção e recusou dizer para quê. Não chegou.
O aviso da MikroTik de 3 de setembro foi invulgarmente seco. Correções em 6.49.21, 7.23.4, 7.24.2 e 7.25 beta 3, atualização vivamente recomendada, e esta frase: «Para vos dar tempo de atualizar os vossos sistemas, não estamos de momento a publicar informação detalhada». Guardar os pormenores é uma decisão defensável. Compra alguns dias antes de alguém comparar o código antigo com o novo.
Comprou menos. O CERT Polska descreveu entretanto uma combinação de duas falhas a que chama MikroTrick: quem conseguir chegar pela Internet ao serviço SSH de um router obtém controlo administrativo completo, sem palavra-passe nenhuma. Há ataques bem-sucedidos pelo menos desde 2 de setembro. Está abrangido tudo o que vai do RouterOS 6.0.0 ao 6.49.20 e do 7.0.0 ao 7.24.1.
A própria MikroTik nota que os aparelhos domésticos com as regras de firewall predefinidas bloqueiam o acesso do exterior às portas de administração, portanto uma caixa que foi configurada e deixada em paz provavelmente não está exposta. A palavra «predefinidas» faz muito trabalho nessa frase. Estes routers acabam em escritórios pequenos, em apartamentos onde a Internet foi montada pelo técnico do senhorio e em instalações onde alguém abriu o SSH há anos para resolver uma coisa à distância e nunca mais o fechou. Atualizar leva um minuto por System, depois Packages, depois Check For Updates. Já que lá está, veja se o SSH e a interface web são alcançáveis de fora e desligue-os. Depois de atualizar, a MikroTik sugere procurar no registo um estado «Flagged» e vasculhar a configuração à procura de contas ou scripts que não tenha criado.
Quase ninguém sabe ao certo que router tem em casa. A análise de rede do Tendvane lista todos os aparelhos presentes na sua rede doméstica, e é a maneira mais rápida de descobrir a marca e o modelo daquilo que está no corredor.