Kolega mi poslal pattern utoku:
02:23:20 user ops added by ssh:-2@82.192.72.4 (/user add group=full name=ops)
02:23:36 /user set ops group=full
02:24:04 sup89_2.rif file created by ops <- supout, plny dump configu
Upload to 82.192.72.4 FINISHED <- EXFILTRACE
04:15:56 sup89_2.rif file created by ops
Upload to 82.192.72.4 FINISHED <- podruhe
co to znamena?
supout obsahuje celou konfiguraci — a v ní všechna tajemství, co na tom routeru byla: hashe hesel uživatelů, PPPoE/PPP secrets, RADIUS shared secret, WireGuard/IPsec/OVPN klíče, SNMP community, Wi-Fi hesla, API přístupy, certifikáty, IP plán, routing. Musíš předpokládat, že to všechno útočník má — dvakrát stáhnuté, žádná spekulace.
Tohle není router na vyčištění „chirurgicky". Je kompromitovaný a jeho config je venku. Postup, v pořadí:
1. Hned izolovat — odpojit ten router od internetu / nedůvěryhodné sítě. Než ho začneš mazat, vyexportuj log (/log print do souboru) a zapiš si čas a jméno supout souboru — jako důkaz pro záznam / případné hlášení.
2. Nevěřit mu. Ne jen reset — udělej netinstall (přeinstalace z čistého image), ať vyloučíš i persistenci na úrovni scriptů/firmwaru. Config nahraj čistý, ne ze zálohy pořízené po průniku.
3. Rotovat úplně všechno, co na něm bylo. Ber jako uniklé a přegeneruj: admin i ostatní hesla, PPPoE/PPP secrets, RADIUS shared secret, VPN klíče (WG/IPsec/OVPN), SNMP community, Wi-Fi PSK, API creds, certifikáty. Cokoli, čím se ten router hlásil k dalším systémům, taky.
4. Zkontrolovat celý fleet. Klíčové: pokud tenhle router sdílel tajemství s jinými (např. stejný RADIUS secret, stejná VPN, management VLAN), útočník má cestu dál. Projeď audit skript na všech ostatních routerech — hlavně na ops, ssh:-2 a supout uploady. Rotuj i ta sdílená tajemství napříč fleetem, ne jen na téhle jedné krabici.
5. Až po přeinstalaci: patchnutý RouterOS, SSH zavřené mimo management, bandwidth-server off.
Takže asi tak.. Válka strojů začíná..
Generovaný s pomocí Claude