当前位置:
AIGC文章详情

RouterOS 被肉鸡盯上8年了:从41.5万台挖矿僵尸到一键攻击框架,公网直连的 MikroTik 先查这6件事

源自336位全网作者

11:47

这两天路由器圈子不太平。

8月23日,知乎上一个「爱快ikuai路由器系统近期遭攻击,用户不更新可能面临哪些风险」的问题冲了起来,讨论里有人开始重新审视自己家里那台路由器的安全性。知乎8月25日,B站又有人发了家用路由器 CVE 漏洞的复现视频。哔哩哔哩再往前一天,一位玩 RouterOS 多年的用户随口提到:他用 fail2ban 盯着自己的 RouterOS,IPv4 上每天都有漫山遍野的非法 SSH 登录,但 IPv6 上一次都没有。知乎

如果你家里跑的也是 MikroTik,可能也会心里咯噔一下:我的设备安全吗?

先说结论:不用恐慌,但值得花30分钟做一次自检。 因为 MikroTik 确实是攻击者眼中的"常客",而且这个状态已经持续了快8年。

MikroTik 被盯上,不是这两天才开始的

把公开报道拉一条时间线,你会发现 RouterOS 在攻击圈的存在感一直很高:

  • 2018年:一场利用已知漏洞的挖矿攻击席卷全球,当时的报道称全球超过41.5万台路由器被感染挖矿病毒,其中 MikroTik 是受影响最严重的品牌。微博攻击者往网页里注入挖矿脚本,用户的浏览器替黑客挖门罗币。

  • 2021年:安全公司 Eclypsium 披露,多达30万台 MikroTik 路由器容易受到远程攻击,可能被悄悄变成肉鸡参与 DDoS。微博同年,名为 Meris 的僵尸网络正是靠着一批 MikroTik 设备,打出了创纪录的攻击流量。这些攻击利用的,是一个2018年就被披露的 Winbox 漏洞(CVE-2018-14847),无需登录即可读取路由器上的凭证文件。漏洞补丁发了,但大量设备一直没升级。

  • 2026年6月:安全社区出现了一个叫 MikrotikAPI-BF 的攻击框架,最新版本 v3.10.0 直接把100个 RouterOS 相关漏洞的利用代码、凭证爆破、自动审计打包成了一条命令就能跑的工具,覆盖 API、Winbox、SSH、Telnet、FTP、SNMP 等一堆接口。知乎

RouterOS 被肉鸡盯上8年了:从41.5万台挖矿僵尸到一键攻击框架,公网直连的 MikroTik 先查这6件事

这意味着什么?攻击 MikroTik 的门槛,已经从"懂漏洞的安全研究员"降到了"会敲 pip install 的脚本小子"。

为什么偏偏是 RouterOS

三个原因叠在一起:

  1. 部署量大且"值钱"。MikroTik 在全球 WISP、中小企业和极客家庭里装机量巨大,设备常年在线、带宽充足,被劫持之后是优质的 DDoS 和代理资源。

  2. 默认开的服务多。RouterOS 开箱默认启用 Winbox(8291)、API(8728)、SSH(22)、Telnet(23)、FTP(21)、WebFig(80) 等一串服务,还有二层就能发现的 MNDP/MAC-Telnet。对攻击者来说,扫描面大、能试的入口多。

  3. 历史欠账。像 CVE-2018-14847 这种"补丁发了但没人打"的漏洞,会被自动化工具反复扫上好几年。

RouterOS 被肉鸡盯上8年了:从41.5万台挖矿僵尸到一键攻击框架,公网直连的 MikroTik 先查这6件事

先给自己定个风险等级

这一步能帮你省掉一半焦虑。你的真实风险取决于路由器"暴露"到什么程度:

  • 高风险:公网直连(PPPoE 拨到真实公网 IP,尤其是把 Winbox/SSH 端口直接暴露给 WAN 的)、以及放在云服务器上跑的 CHR 虚拟机——后者最容易被忘。

  • 中风险:运营商给了公网 IPv4 或公网 IPv6,但你没动过默认防火墙。注意那位用户的观察——IPv6 上"没被扫过"不代表安全,恰恰是因为 IPv6 没有 NAT 挡着,每台设备都是公网直达,只是目前扫 IPv6 的工具还少。

  • 低风险:光猫拨号、你在 NAT 后面,只从内网管理设备。这种情况下外网根本够不到你的路由,做好内网强密码即可。

公网用户的6件事:3件必做、2件建议、1件可选

打开 Winbox,照着做,熟练的话半小时内搞定。

必做一:把系统升到最新 stable。
这是性价比最高的一步,直接把历史上的已知漏洞(包括被肉鸡反复利用的那批)全部关掉。一个小提醒:最近的 7.24 稳定版修复了 IPv6 的老问题,但如果你在用 WireGuard 做远程管理,社区反馈该版本有回归问题,这类用户可以先停在 7.23 系,等后续版本再升。

必做二:检查 IP > Services,关掉用不到的服务。
Telnet、FTP、WebFig 如果你从来不用,直接禁用;剩下的服务,尽量在每一项的 Address 里只填你家的内网网段。这一步做完,公网能敲的门就从七八扇变成最多一两扇。

必做三:确认防火墙 input 链没被你改坏。
RouterOS 的默认配置(defconf)自带一套 input 规则:只放行已建立连接、丢弃无效包。只要你不作死往 WAN 方向加"allow all",默认的防火墙就已经挡住了绝大多数随手扫描。打开 /ip firewall 看一眼,input 链第一条不是放行的就基本没问题。

RouterOS 被肉鸡盯上8年了:从41.5万台挖矿僵尸到一键攻击框架,公网直连的 MikroTik 先查这6件事

建议一:关掉或限制二层发现服务。
MNDP 和 MAC-Telnet 在二层网络里会广播你的设备,内网无所谓,但如果你有多余的桥接接口,建议在 Interfaces 里把它们对 WAN 侧关掉。

建议二:远程管理用 WireGuard,别直接开端口。
想从外面连回家,正确的姿势是先建一条 WireGuard 隧道,再从隧道里访问家里的私有地址。知乎而不是把 Winbox 端口直接映射到公网,那样攻击者连门都找不到。

可选:给 admin 换强密码 + 考虑改默认端口。
RouterOS 出厂 admin 无密码,第一件事就是设置强密码。改端口属于"争议项"——它不能防住认真的攻击者,但能把每天日志里那几千条自动扫描噪音降下来,想清净的可以顺手改了。

一句话收尾

对 MikroTik 用户的判断:设备本身不是纸糊的,RouterOS 的默认防护在同类里不算差,真正的风险几乎都来自"默认配置+常年不升级+服务全开"这三件事的组合。 这次不用焦虑式补作业,但如果你家路由是公网直连还跑着三年前的固件,这个周末花半小时把这6件事过一遍,比什么都值。

后续值得留意的信号:RouterOS 下一个稳定版是否修复 WireGuard 回归、以及有没有新的家用路由 CVE 被实锤影响到 RouterOS。有新进展我们再接着聊。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章