🔍 Contexte

PubliĂ© le 23 septembre 2026 sur GitHub (digiprosec/MicroTrick), cet article prĂ©sente un exploit de preuve de concept (PoC) nommĂ© MikroTrick, ciblant les Ă©quipements MikroTik RouterOS exposĂ©s sur Internet. La campagne d’exploitation dans la nature a dĂ©butĂ© au moins le 2026-09-02, et CERT Polska a publiĂ© sa divulgation le 2026-09-05.

đŸ§© ChaĂźne d’exploitation

L’attaque enchaĂźne trois vulnĂ©rabilitĂ©s :

  • CVE-2026-86060 (CVSS 9.2) — ÉlĂ©vation de privilĂšges : le helper SSH interprĂšte un nom d’utilisateur commençant par un tiret comme un descripteur de fichier, permettant l’injection d’une identitĂ© et d’un masque de politique arbitraires.
  • CVE-2026-67279 (CVSS 6.9) — Contournement d’authentification : un rekey SSH demandĂ© par le client avant la fin de l’authentification supprime la vĂ©rification d’authentification cĂŽtĂ© serveur.
  • CVE-2026-67277 (CVSS 8.8) — Non utilisĂ© par ce PoC, mais pertinent pour l’empreinte et l’Ă©valuation d’exposition (divulgation mĂ©moire prĂ©-auth via le service btest).

Un bug d’Ă©tat supplĂ©mentaire non nommĂ© est Ă©galement requis : un login rejetĂ© laisse le nom d’utilisateur en attente dans l’Ă©tat de session.

⚙ MĂ©canisme d’attaque

  1. Tentative d’authentification avec le nom d’utilisateur -2 → rejet mais username laissĂ© en attente.
  2. Rekey prĂ©-authentification (CVE-2026-67279) → suppression de la vĂ©rification d’authentification.
  3. Ouverture d’un canal de session + PTY sans authentification → spawn du login helper avec -2.
  4. Injection d’un masque de politique all-ones (CVE-2026-86060) → session ouverte en administrateur complet.

L’exploit plante un compte hacker/hacker avec tous les privilĂšges. Les actions sont journalisĂ©es sous ssh:-2@<ip>.

🎯 Versions affectĂ©es et correctifs

  • VulnĂ©rables : RouterOS [7.24, 7.24.2), [7.0.0, 7.23.4), [6.0.0, 6.49.21)
  • CorrigĂ©es : 7.25beta3, 7.24.2, 7.23.4, 6.49.21 (patches MikroTik du 2026-09-03)
  • CVE-2026-86060 et CVE-2026-67277 ajoutĂ©s au catalogue CISA KEV le 2026-09-10

🚹 Indicateurs de compromission

  • Log : login failure for user -2 via ssh
  • Log : user <name> added by ssh:-2@<ip>
  • PrĂ©sence d’un compte hautement privilĂ©giĂ© inconnu
  • Marqueur “Flagged” dans ops/system/device-mode/print

📄 Nature de l’article

Il s’agit d’une analyse technique accompagnĂ©e d’un PoC public, visant Ă  documenter prĂ©cisĂ©ment la chaĂźne d’exploitation MikroTrick pour permettre la dĂ©tection, l’Ă©valuation d’exposition et les tests en environnement autorisĂ©.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1556 — Modify Authentication Process (Credential Access)
  • T1136 — Create Account (Persistence)
  • T1021.004 — Remote Services: SSH (Lateral Movement)

IOC

  • CVEs : CVE-2026-86060 — NVD · CIRCL
  • CVEs : CVE-2026-67279 — NVD · CIRCL
  • CVEs : CVE-2026-67277 — NVD · CIRCL
  • Fichiers : poc_mikrotick.py

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • MikroTrick PoC (poc_mikrotrick.py) (tool)

🟡 Indice de vĂ©rification factuelle : 45/100 (moyenne)

  • ⬜ github.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 3493 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 5 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 3/3 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://github.com/digiprosec/MicroTrick