Router MikroTik compromesso? Ecco cosa fare subito
Due falle critiche in RouterOS permettono il controllo completo del dispositivo. Guida pratica per verificare l'esposizione, aggiornare il firmware e proteggere l'accesso SSH.

Se gestisci un router MikroTik con accesso remoto attivo, potresti aver notato tentativi di connessione anomali o, nel peggiore dei casi, un dispositivo che risponde a comandi non autorizzati. Non si tratta di un semplice malfunzionamento: recenti vulnerabilità critiche, note come MikroTrick, permettono a un aggressore di superare l'autenticazione SSH e ottenere privilegi amministrativi completi senza conoscere le tue password. La situazione è urgente perché gli attacchi sono già in corso nel mondo reale.
Cause più frequenti
- SSH esposto sulla WAN: Il servizio di accesso remoto è raggiungibile direttamente da Internet senza filtri, rendendo il dispositivo bersaglio di scanner automatici.
- Firmware obsoleto: Il sistema operativo non include le patch rilasciate per correggere le vulnerabilità CVE-2026-67276 e CVE-2026-86060.
- Configurazione di autenticazione debole: Uso di chiavi RSA con parametri non verificati correttamente dal sistema o nomi utente non validati rigorosamente durante il login.
Cosa provare
- Verifica la versione corrente: Accedi all'interfaccia di gestione (Winbox o WebFig) e controlla la versione di RouterOS. Le versioni sicure a partire dal 3 settembre 2026 sono la 7.25beta3, 7.24.2, 7.23.4 e 6.49.21. Se la tua versione è precedente, pianifica l'aggiornamento immediato.
- Blocca l'accesso SSH dalla WAN: Modifica le regole del firewall per impedire che la porta SSH (di solito 22) sia raggiungibile dalla rete pubblica. L'accesso remoto deve essere consentito solo da una rete locale di fiducia o da una VPN dedicata.
- Passa a WireGuard per il remoto: Se devi accedere al router da fuori, configura un tunnel WireGuard. Esponi solo l'endpoint WireGuard sulla WAN e rendi SSH raggiungibile esclusivamente dagli indirizzi IP assegnati ai peer VPN autorizzati.
- Verifica gli utenti e le chiavi: Controlla gli account attivi e le chiavi pubbliche associate. Se sospetti un accesso non autorizzato, rimuovi le chiavi sconosciute e cambia le password degli account amministrativi.
Quando fermarsi
Se dopo l'aggiornamento del firmware e la chiusura delle porte esposte noti ancora attività insolite, o se non hai mai gestito la sicurezza del dispositivo in passato, è probabile che il router sia già stato compromesso. In questo caso, le prove software potrebbero non essere sufficienti per garantire l'integrità del sistema. La soluzione definitiva è un ripristino delle impostazioni di fabbrica seguito da una riconfigurazione da zero, oppure il coinvolgimento di un tecnico specializzato per un'analisi forense del dispositivo. Non insistere con configurazioni parziali se i log mostrano accessi ripetuti da IP sconosciuti dopo l'applicazione delle patch. Scopri altri articoli su sicurezza e networkingDomande frequenti
È un guasto hardware?
No, si tratta di vulnerabilità software nel sistema operativo RouterOS. Il problema risiede nella logica di autenticazione e gestione delle sessioni, non nei componenti fisici del router.
Perdo i dati se provo questi passaggi?
L'aggiornamento del firmware e la modifica delle regole firewall non cancellano i dati. Tuttavia, se decidi di eseguire un ripristino delle impostazioni di fabbrica per eliminare un eventuale accesso persistente, perderai la configurazione attuale. Fai sempre un backup prima di intervenire.
Quando è inutile insistere con le patch?
Se il router è già stato compromesso da tempo, l'aggiornamento del software potrebbe non rimuovere backdoor nascoste o account creati dagli aggressori. In quel caso, la riconfigurazione completa è l'unico modo per garantire sicurezza.
Cambiare la porta SSH è sufficiente?
No. Cambiare la porta di default riduce il rumore degli scanner automatizzati, ma non protegge da un attacco mirato che conosca la nuova porta. La sicurezza deve basarsi sul firewall e sull'uso di VPN, non sull'occultamento dei servizi.
