El Equipo de Respuesta a Incidentes de Computación (CERT) de Polonia ha lanzado una advertencia urgente tras detectar una campaña de ataque que está aprovechando routers MikroTik con servicios SSH accesibles desde internet para obtener control administrativo completo sin necesidad de autenticación alguna.

Según el informe publicado el 5 de septiembre, los atacantes están explotando una configuración crítica: routers MikroTik cuyo servicio Secure Shell permanece expuesto a la red pública sin medidas de protección. Esta exposición, combinada con credenciales por defecto o débiles, permite a los cibercriminales obtener privilegios totales sobre el dispositivo.

Los primeros ataques exitosos se registraron desde el 2 de septiembre, según confirma el análisis realizado por medios especializados. Aunque el número exacto de víctimas aún no ha sido determinado, la naturaleza automatizada de estos ataques sugiere que el impacto podría ser considerable.

CONTEXTO DEL VULNERABILIDAD

MikroTik, fabricante letón especializado en equipos de networking, cuenta con una base instalada significativa en América Latina y España, particularmente entre proveedores de servicios de internet medianos y pequeños, así como en empresas que requieren soluciones de enrutamiento robustas a bajo costo.

El problema radica en que muchos administradores, ya sea por desconocimiento o descuido, dejan el servicio SSH accesible desde internet durante la configuración inicial o por necesidades temporales de acceso remoto que nunca se deshabilitan posteriormente.

SEGURIDAD HISTÓRICA DE MIKROTIK

No es la primera vez que los equipos de MikroTik se convierten en objetivo. En 2018, la compañía sufrió una brecha masiva que afectó a cientos de miles de routers, comprometiendo datos de usuarios y permitiendo la instalación de malware. Desde entonces, MikroTik ha implementado múltiples actualizaciones de seguridad, pero la responsabilidad de la configuración segura recae principalmente en los administradores de red.

Los investigadores de CERT Polska advierten que esta nueva campaña utiliza técnicas automatizadas para escanear internet en busca de dispositivos MikroTik con SSH expuesto, intentando luego acceder mediante combinaciones comunes de credenciales por defecto o diccionarios de contraseñas débiles.

IMPLICACIONES PARA EMPRESAS Y ADMINISTRADORES

Para los profesionales tecnológicos hispanohablantes, esta situación subraya una regla fundamental de seguridad: ningún servicio de administración debe estar expuesto directamente a internet sin medidas de protección adicionales.

Las recomendaciones inmediatas incluyen verificar si los routers MikroTik de su infraestructura tienen SSH accesible desde fuera, implementar listas de control de acceso que limiten el acceso SSH a direcciones IP autorizadas, cambiar credenciales por defecto inmediatamente, habilitar autenticación mediante claves SSH en lugar de contraseñas, y mantener el firmware actualizado a la última versión disponible.

Además, herramientas como fail2ban pueden ayudar a mitigar ataques de fuerza bruta, bloqueando direcciones IP después de múltiples intentos fallidos de autenticación.

Este incidente sirve como recordatorio de que la seguridad de red no termina con la compra e instalación de equipos. La configuración inicial, la gestión de accesos y el mantenimiento continuo son responsabilidad directa del equipo técnico, y un solo punto mal configurado puede comprometer toda la infraestructura.

Los profesionales de TI deben realizar auditorías periódicas de sus dispositivos de red, verificando que servicios críticos como SSH, Telnet o la interfaz web de administración no permanezcan innecesariamente expuestos al tráfico externo.

La amenaza sigue activa, y dado el alcance global de los equipos MikroTik, es probable que veamos más detecciones en las próximas semanas conforme los investigadores continúe monitoreando la campaña.