En las últimas horas, el equipo de Respuesta a Incidentes de Seguridad de Polonia (CERT Polska) ha emitido una advertencia de máxima urgencia: los atacantes están explotando activamente una combinación de dos vulnerabilidades críticas en los routers MikroTik que ejecutan RouterOS.
Esta cadena de exploits, denominada MikroTrick, permite a los ciberdelincuentes hacerse con el control absoluto de los dispositivos cuyo servicio SSH se encuentre accesible desde redes públicas.
La gravedad del asunto no es menor: se estima que más de 122.500 routers MikroTik tienen su interfaz SSH expuesta a Internet, lo que los convierte en un blanco perfecto para esta oleada de ataques.
Vulnerabilidades en Detalle: Dos Fallos que se Complementan
La cadena de ataque se apoya en dos fallos de seguridad distintos, ambos descubiertos por el CERT de Polonia con la asistencia de modelos avanzados de inteligencia artificial (GPT‑5.5‑cyber y GPT‑5.6‑sol). Estos son:
CVE-2026-67276: Bypass de Autenticación SSH
Esta vulnerabilidad reside en una validación incompleta de las claves públicas RSA durante el proceso de autenticación SSH. Un atacante que conozca un nombre de usuario y el módulo público de su clave puede forjar una clave alternativa y acceder al sistema sin necesidad de poseer la clave privada legítima. En esencia, el sistema da por válida una identidad que no lo es.
CVE-2026-86060: Escalada de Privilegios vía SSH
El segundo fallo permite que, mediante un nombre de usuario especialmente manipulado, el atacante obtenga privilegios de administrador (root) durante la sesión SSH.
Combinado con el bypass anterior, el intruso puede primero autenticarse como un usuario válido y luego elevar sus permisos hasta el nivel más alto, tomando el control total del router.
Ambas vulnerabilidades han recibido una calificación de severidad crítica, y su explotación conjunta ha sido confirmada por el CERT polaco en ataques observados durante los últimos días.
“Hemos obtenido confirmación de que los atacantes están explotando esta combinación para tomar el control completo de los dispositivos cuyo servicio SSH es accesible desde redes públicas.” — CERT Polska.
Una Tercera Vulnerabilidad Agrava el Panorama
Además de las dos anteriores, los investigadores han señalado un tercer fallo, CVE-2026-67277, que afecta al servicio bandwidth-test de RouterOS.
Esta debilidad permite a atacantes no autenticados filtrar memoria del kernel o provocar un reinicio forzoso del router, lo que podría derivar en denegación de servicio o en la extracción de información sensible. Aunque no forma parte directa de la cadena MikroTrick, su existencia añade presión a los administradores para actualizar cuanto antes.
MikroTik Reacciona: Parches y Mecanismo de Detección
El fabricante letón ha respondido con rapidez. El 3 de septiembre lanzó versiones corregidas que incluyen:
- RouterOS 7.25beta3, 7.24.2, 7.23.4 y 6.49.21.
- Un mecanismo de detección de compromiso que, al iniciar el sistema, busca señales de cambios no autorizados en la configuración, deshabilita entradas maliciosas y registra alertas críticas en el registro de eventos.
El CERT Polska ha validado las correcciones, pero advierte con cautela: “La ausencia de una marca que indique compromiso no debe tomarse como garantía de que el router no ha sido infectado.” Por tanto, la mera aplicación del parche no limpia automáticamente un dispositivo ya vulnerado; es necesario realizar una revisión exhaustiva.
Indicadores de Compromiso (IoCs) — ¿Ha Sido Atacado Su Router?
Para ayudar a los administradores a identificar posibles intrusiones, el CERT polaco ha publicado los siguientes indicadores:
Registros de Log (Syslog)
login failure for user -2 from <IP> via sshuser <nombre> added by ssh:-2@<IP>
Cuentas de Usuario
- Presencia de una cuenta ops con privilegios elevados (no debería existir en una configuración limpia).
Direcciones IP Maliciosas
- 82.192.72.4 — vinculada a ataques exitosos confirmados.
- 103.102.31.18 — observada en intentos de explotación de MikroTrick.
Si detecta alguna de estas señales, asuma que el router está comprometido y proceda sin demora.
¿Qué hacer si sospechas de poder estar comprometido?
El CERT Polska recomienda un protocolo de actuación claro y riguroso:
- Aislar el dispositivo de la red para cortar la comunicación con el atacante.
- Conservar los registros (logs) y la configuración actual para un análisis forense.
- Restablecer el router a sus valores de fábrica (factory reset).
- Reconstruir la configuración desde una copia de seguridad de confianza, nunca desde el estado comprometido.
- Rotar todas las contraseñas, claves SSH y demás secretos que pudieran haber sido filtrados.
Si la actualización inmediata no es posible, desactive o restrinja el acceso externo a los servicios SSH, WWW/WWW‑SSL y bandwidth‑test. Evite también utilizar los clientes SSH integrados y las conexiones TLS salientes a través de redes no fiables.
Una Carrera Contra el Tiempo
Según datos de The ShadowServer Foundation, a fecha de 5 de septiembre había 122.500 routers MikroTik con el puerto SSH expuesto en Internet. No se ha determinado con exactitud cuántos de ellos son vulnerables a esta cadena, pero el número potencial es alarmante.
La comunidad de seguridad insta a todos los administradores a actualizar sus dispositivos de inmediato y a revisar sus configuraciones en busca de huellas de ataque. En un escenario donde los cibercriminales ya están explotando activamente estas fallas, la rapidez en la aplicación de parches y la vigilancia constante son las mejores defensas.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

