MikroTrick — krytyczna luka w MikroTik RouterOS
Dwie połączone podatności dają pełną kontrolę nad routerem bez logowania. Router MikroTik to jeden z najpopularniejszych sprzętów w małych firmach i u dostawców internetu w Polsce.
Wydanie wyjątkowo obejmuje tylko dni robocze (poniedziałek–piątek). Publikujemy je w piątek 25 września, więc sobota i niedziela tego tygodnia jeszcze się nie wydarzyły — zamiast czekać do kolejnego piątku, opisujemy to, co już naprawdę miało miejsce. Od kolejnego wydania wracamy do pełnego cyklu poniedziałek–niedziela.
Dwie połączone podatności dają pełną kontrolę nad routerem bez logowania. Router MikroTik to jeden z najpopularniejszych sprzętów w małych firmach i u dostawców internetu w Polsce.
Usługa phishingowa wykorzystująca logowanie „kodem urządzenia” do kont Microsoft. Rozbita przez Microsoft i policję, ale przez pół roku działała bez przeszkód.
ChatGPT, sklep militarny, opłata parkingowa, fałszywe powiadomienia aplikacji — różne przynęty, ten sam cel: dane karty lub hasło.
Dwie podatności — CVE-2026-67279 (błąd w obsłudze wymiany kluczy SSH, pozwalający otworzyć sesję przed dokończeniem logowania) i CVE-2026-86060 (obejście weryfikacji nazwy użytkownika, prowadzące do przejęcia najwyższych uprawnień) — połączone razem dają pełny dostęp administracyjny do routera bez podania hasła ani klucza SSH. CERT Polska w swojej analizie technicznej opisało to jako „MikroTrick”.
Łatki wydano 3 września 2026, ale dowody ataków sięgają okresu sprzed publikacji poprawek — dotyczy to bardzo szerokiego zakresu wersji RouterOS (od 6.43.11 do 7.25beta3). Odnotowano przypadki, w których atak powiódł się nawet przy skonfigurowanym logowaniu wyłącznie kluczem SSH.
Pozostałe krytyczne podatności tygodnia (głównie dla firm z własną infrastrukturą IT): Check Point (CVE-2026-93616, CVSS 9.8 — przejęcie serwera zarządzającego przez nieuwierzytelnionego atakującego), F5 BIG-IP APM (CVE-2026-94127, moduł Zero Trust Access), GitLab (11 krytycznych luk pozwalających uwierzytelnionemu atakującemu wykonać kod na serwerze, wersje przed 19.2.7/19.3.3/19.4.1). Żadna z nich nie dotyczy typowej mikrofirmy bezpośrednio, ale jeśli korzystasz z zewnętrznego IT lub hostingu — warto zapytać, czy te systemy są u Was w użyciu i zaktualizowane.
To najpoważniejsza historia tygodnia dla firm korzystających z Microsoft 365. Przestępcy oferowali w Telegramie usługę „EvilTokens” (opłata wejściowa ok. 1500 USD + 500 USD miesięcznie), która pozwalała atakującym logować się na konta Microsoft ofiar bez znajomości hasła — wykorzystując mechanizm logowania „kodem urządzenia” (device code, funkcja przeznaczona np. dla urządzeń bez klawiatury, gdzie użytkownik wpisuje kod na innym ekranie) i dodatkowo wspomaganą sztuczną inteligencją do personalizacji wiadomości i przeszukiwania przejętych skrzynek pod kątem najbardziej wartościowych celów (typowe dla oszustw BEC — Business Email Compromise, czyli podszywania się pod firmową komunikację). Efekt: ponad 12 000 przejętych skrzynek w ponad 10 000 organizacjach na świecie (m.in. handel hurtowy, budownictwo, finanse, nieruchomości, ochrona zdrowia). Microsoft wspólnie z brytyjską policją przejął infrastrukturę usługi (50 stron, ponad 150 domen) i doprowadził do dwóch zatrzymań.
Źródło: Microsoft Security Blog, „Unmasking EvilTokens” (22.09.2026)
Wiadomość podszywa się pod OpenAI, informując o rzekomym problemie z płatnością za subskrypcję ChatGPT i grożąc ograniczeniem dostępu. Link prowadzi do fałszywej strony łudząco podobnej do prawdziwego interfejsu ChatGPT, proszącej o dane karty płatniczej.
Źródło: moje.cert.pl, komunikat 173/2026
Na Facebooku krążą reklamy z wielu kont, oferujące „bardzo wysokie rabaty” na odzież i akcesoria militarne. Celem jest wyłudzenie danych osobowych, danych karty płatniczej lub pieniędzy za zamówienia, które nigdy nie zostaną zrealizowane.
Źródło: moje.cert.pl, komunikat 174/2026
SMS informuje o rzekomo nieuregulowanej opłacie parkingowej i grozi przekazaniem sprawy firmie windykacyjnej oraz dodatkowymi kosztami. Fałszywa strona zbiera dane karty płatniczej i numer rejestracyjny pojazdu.
Źródło: moje.cert.pl, komunikat 176/2026
Przestępcy wykorzystują systemy reklamowe smartfonów do wyświetlania powiadomień łudząco podobnych do prawdziwych komunikatów z popularnych aplikacji. CERT Polska ostrzega przed klikaniem w takie powiadomienia bez otwarcia samej aplikacji i weryfikacji tam.
Źródło: moje.cert.pl, komunikat 179/2026 (25.09.2026) — pełna lista komunikatów moje.cert.pl
To mechanizm logowania stworzony z myślą o urządzeniach bez wygodnej klawiatury (np. smart TV) — użytkownik wpisuje krótki kod na innym ekranie, żeby zalogować się bez podawania hasła bezpośrednio na tym urządzeniu. Przestępcy nakłaniają ofiary do wpisania takiego kodu na fałszywej stronie, co w praktyce loguje atakującego na konto ofiary.
Tak, bardziej niż w przypadku większości luk korporacyjnych — MikroTik to popularny, tani i szeroko stosowany sprzęt sieciowy w małych firmach i u dostawców internetu w Polsce. Warto sprawdzić, czy router w biurze jest zaktualizowany.
Nie — to niezależne kampanie z różnymi przynętami, ale ten sam ogólny mechanizm: presja czasu lub atrakcyjna oferta, link do fałszywej strony, formularz proszący o dane karty lub hasło.
Newsy AudytBiura.pl to redakcyjne podsumowanie tygodnia oparte na publicznie dostępnych komunikatach CERT Polska (moje.cert.pl), oficjalnych źródłach (Microsoft Security Blog) i branżowych serwisach bezpieczeństwa. To nie jest oficjalna publikacja CERT Polska. To wydanie wyjątkowo obejmuje tylko dni robocze 21–25.09.2026 — szczegóły w nagłówku artykułu.
W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). Newsy AudytBiura.pl to cotygodniowe podsumowanie tego, co naprawdę warto wiedzieć — bez żargonu i bez straszenia na wyrost.
Ostatnia aktualizacja: