Блокировки роутеров MikroTik можно считать цензурой под видом «защиты инфраструктуры». Разбор №36

При этом у MikroTik действительно были уязвимости.
Что это за рубрика

В рубрике «Разбор Теплицы» мы в режиме реального времени разбираемся в определённой проблеме, новостях интернет-цензуры и рассказываем:

  • что происходит;
  • как это устроено;
  • как с этим можно бороться.

Главный радиочастотный центр (ГРЧЦ), подведомственный Роскомнадзору, поручил операторам связи «принять меры по борьбе с уязвимостью роутеров [латвийской компании] MikroTik у российских абонентов», сообщил РБК 26 сентября. По данным издания, это третье такое поручение за месяц.

Теперь меры безопасности распространились на роутеры абонентов, и у государства для них уже есть механизмы контроля, выстроенные с 2024 года. Роскомнадзор может сканировать весь российский сегмент интернета, привязывать IP-адреса (Internet Protocol) к оборудованию фильтрации и блокировать уязвимые узлы на его уровне.

Мы проверили техническую, регуляторную и геополитическую версии эскалации. Уязвимости в RouterOS, операционной системе роутеров MikroTik, эксплуатировали ещё до выхода исправлений, а даты поручений ГРЧЦ совпадают с волнами раскрытия уязвимостей. Текст писем ГРЧЦ не опубликован, поэтому обязательность мер и их правовое основание остаются спорными. Для исследователей цензуры и разработчиков средств обхода блокировок важнее то, какие инструменты контроля над абонентскими адресами и трафиком у государства уже есть и как эта история показывает их в работе.

Таймлайн

Дата Что случилось
04.03.2022 MikroTik прекращает поставки в Россию и Белоруссию и перестаёт принимать заказы оттуда
24.10.2024 Директор Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) Сергей Хуторцев рассказывает, что центр сканирует весь российский сегмент интернета и может блокировать уязвимости на уровне технических средств противодействия угрозам (ТСПУ)
28.02.2025 Роскомнадзор издаёт приказ № 51: операторы передают данные об IP-адресах своего оборудования и оборудования абонентов с привязкой к ТСПУ
март 2026 Уведомления с требованием передать эти данные получают 1359 операторов
07.04.2026 Lumen Black Lotus Labs описывает кампанию FrostArmada: группа APT28 (Advanced Persistent Threat 28) взламывала роутеры MikroTik и TP-Link; Lumen выводит инфраструктуру кампании из строя вместе с Microsoft, ФБР и Минюстом США
26.05.2026 «Известия» сообщают, что Роскомнадзор привлёк к ответственности 85 операторов, не передавших данные об IP-адресах
не позднее 02.09.2026 Начинаются атаки на роутеры MikroTik через SSH (Secure Shell, протокол удалённого доступа)
03.09.2026 MikroTik выпускает RouterOS 7.23.4, 7.24.2 и 6.49.21 без технических подробностей; латвийская команда реагирования на компьютерные инциденты (Computer Emergency Response Team) CERT.LV предупреждает операторов критической инфраструктуры Латвии
05.09.2026 Польская команда реагирования CERT Polska раскрывает шесть уязвимостей RouterOS и цепочку MikroTrick
10.09.2026 Американское Агентство по кибербезопасности и защите инфраструктуры (Cybersecurity and Infrastructure Security Agency, CISA) вносит уязвимости CVE-2026-86060 и CVE-2026-67277 (идентификаторы в базе Common Vulnerabilities and Exposures, CVE) в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV)
11.09.2026 Операторы получают первое поручение ГРЧЦ
15.09.2026 MikroTik выпускает второй раунд исправлений: RouterOS 7.24.3 и 7.23.6
24.09.2026 Датское управление общественной безопасности (Styrelsen for Samfundssikkerhed, SAMSIK) повышает уровень угрозы разрушительных кибератак до высокого
25.09.2026 CISA вносит в KEV CVE-2026-67279
26.09.2026 РБК сообщает о третьем поручении ГРЧЦ

Цепочка уязвимостей MikroTrick

Польская команда реагирования CERT Polska 5 сентября опубликовала список из шести уязвимостей RouterOS: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 и CVE-2026-86060. В сопровождающем предупреждении CERT Polska пишет: «сочетание двух из них позволяет атакующему получить полный контроль над устройством без аутентификации, если устройство поддерживает удаленный доступ по протоколу SSH». Это сочетание двух уязвимостей  команда CERT Polska назвала MikroTrick.

По данным CERT Polska, атаки идут минимум со 2 сентября. MikroTik выпустила исправления, 3 сентября, а CERT Polska раскрыла уязвимости 5 сентября. Значит, их эксплуатировали как уязвимости нулевого дня: до того, как у администраторов появилась возможность защититься обновлением. Независимый исследователь Ник Пратли разобрал изменения в прошивке 4 сентября, до раскрытия CERT Polska, и, по его словам, с помощью инструментов на основе ИИ потратил на это около шести часов.

Какие именно две уязвимости входят в цепочку, пока не совсем понятно. Словацкая команда реагирования SK-CERT относит к ней CVE-2026-67276 и CVE-2026-86060. Издание The Hacker News называет CVE-2026-67279 и CVE-2026-86060, а про CVE-2026-67276 пишет, что его включили в цепочку ошибочно. Сам CERT Polska пару в тексте не называет. Версии The Hacker News соответствует каталог KEV: CISA внесла в него CVE-2026-86060 и CVE-2026-67279, а CVE-2026-67276 в каталоге нет.

По описаниям в американской национальной базе уязвимостей (National Vulnerability Database, NVD) механика у каждой уязвимости своя. При SSH-аутентификации RouterOS сравнивала с авторизованным ключом только тип и модуль RSA-ключа, но не проверяла экспоненту. Поэтому атакующий, знающий модуль разрешенного ключа, мог предъявить ключ с экспонентой 1 и пройти аутентификацию без соответствующего закрытого ключа. Имя пользователя, начинающееся с запрещенного символа, позволяло изменить маску политик и повысить привилегии. После повторного согласования ключей (rekey) по запросу клиента SSH-сервер открывал сессию без аутентификации. По данным NVD, сервис проверки пропускной способности btest (bandwidth test) из-за неполной проверки аутентификации отдавал фрагменты памяти ядра и мог уронить систему.

MikroTik закрывала уязвимости в два раунда. В бюллетене безопасности MikroTik 3 сентября сообщил об исправлении версий 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. При этом CERT Polska сообщила, что CVE-2026-67278 в этих версиях закрыт не был. Его исправили в RouterOS 7.24.3 и 7.23.6, которые вышли 15 сентября (см. сообщения об изменениях 7.24.3 и 7.23.6 на форуме MikroTik).

Сколько устройств в России затронуто, неизвестно. Компания Fplus оценивает общее число устройств MikroTik в стране примерно в 100 тыс., методику оценки она не раскрыла. Fplus описывает себя как российского производителя инфраструктурного оборудования, в том числе коммутаторов, то есть сама участвует в замещении импортного сетевого оборудования.

Латвийская компанда Cert.lv сообщила, что 3 сентября разослала предупреждение всем операторам критической инфраструктуры Латвии и выявила в стране 12 взломанных устройств MikroTik. CISA внесла в KEV CVE-2026-86060 и CVE-2026-67277 10 сентября со сроком устранения 13 сентября, а CVE-2026-67279 25 сентября со сроком 28 сентября. По разбору Cloud Security Alliance, трёхдневный срок самый короткий в директиве BOD 26-04 (Binding Operational Directive, обязательная директива для федеральных ведомств США) и применяется к уязвимостям, которые доступны из интернета, поддаются автоматизированной эксплуатации, дают полный контроль над системой и есть в KEV.

Что сделал ГРЧЦ

Публичной копии писем ГРЧЦ нет, их содержание известно только из пересказов в СМИ. Подлинность письма РБК подтвердили два источника на телеком-рынке. Операторы за месяц получили три поручения, первое из них 11 сентября. Среди них — требование огранпичить доступ к настройкам роутеров через интернет по определенным сетевым портам. Оператор связи должен ограничить трафик по отдельным портам, цитирует поручение «Хабр» — правда прямые формулировки из письма ни РБК, ни кто-либо из написавших о поручении ГРЧЦ не приводит. Установить, обязан оператор ограничить трафик или вправе это сделать, сейчас нельзя.

Правовое основание поручений тоже неизвестно, ни один из пересказов не называет норму закона, на которую ссылается ГРЧЦ. От нее зависит, выполняют операторы рекомендацию или обязательное требование.

Даты известных поручений совпадают с внешними событиями вокруг уязвимостей. CISA внесла первые две уязвимости в KEV 10 сентября, первое поручение ГРЧЦ операторы получили 11 сентября. Второй раунд исправлений MikroTik вышел 15 сентября. 25 сентября в KEV попала CVE-2026-67279, а на следующий день РБК написал о третьем поручении.

Как государство на дистанции блокирует трафик через устройства

У Роскомнадзора уже есть три механизма, которые позволяют находить уязвимые (с его точки зрения) устройства в российских сетях и действовать против конкретных адресов.

Механизм №1. «Сканер безопасности». Как рассказал в октябре 2024 года описал директор ЦМУ ССОП Сергей Хуторцев, система сканирует российский сегмент интернета и автоматически рассылает рекомендации по устранению уязвимостей владельцам информационных систем, операторам связи и хостинг-провайдерам; в 2024 году она нашла более 26 тыс. критических уязвимостей. Работу, по данным агентства, ведут вместе с ФСБ и ФСТЭК.

Механизм №2. Оборудование инспекции трафика. Мы писали о нем в разборе «белых списков». Как рассказывал Сергей Хуторцев в интервью «Интерфаксу», у государства есть механизмы по блокировке «уязвимостей» на уровне ТСПУ хоть временно, хоть постоянно — причем без участия оператора.. Эти механизмы работают через устройства, которые с 2019 года по закону о «суверенном рунете» обязан устанавливать каждый провайдер. Причем настройками ТСПУ управляет только Роскомнадзор, у операторов доступа к ним нет.

Механизм №3. Обязательство операторов делиться данными с РКН. 28 февраля 2025 года Роскомнадзор своим приказом обязал (по официальной причине — ради противодействия атакам) операторов сообщать о сетевых адресах, через которые можно узнать средства связи и пользовательское оборудование, геолокации адресов, и уникальных номерах ТСПУ, через которые идет трафик пользователя. На сообщение об изменениях адресов операторам даются сутки, а если информацию запросил РКН — всего час. За отказ или задержку предоставления информации — штраф до 500 тысяч рублей в первый раз, до миллиона — во второй. Только в марте 2026 года Роскомнадзор обратился за информацией к 1359 операторам. К 21 мая 2026 года с начала действия приказа оштрафовали уже 85 операторов.

В мае мы уже выяснили, что хоть приказ не требует прислать паспортные данные абонента Роскомнадзору, для блокировки хватает сетевого адреса и идентификатора ТСПУ. В общем налицо еще один элемент цензурной системы.

Мы пока не нашли подтверждения, что ГРЧЦ использовал существующие меры Роскомнадзора для ограничения доступа к информации через MikroTik. Прецедентов, когда ГРЧЦ давал операторам такие поручения по абонентскому оборудованию, мы не нашли.

Как ограничивают абонентов по портам

Ограничивать абонентам отдельные порты провайдеры умеют давно, и само по себе это не признак цензуры. Отраслевая рабочая группа по противодействию злоупотреблениям M3AAWG (Messaging, Malware and Mobile Anti-Abuse Working Group) в своих рекомендациях советует провайдерам закрывать порт 25, чтобы зараженные устройства абонентов не рассылали спам. Открытым его оставляют только для почтовых релеев, работающих по протоколу SMTP (Simple Mail Transfer Protocol, протокол передачи почты): «закройте доступ к порту 25 для всех узлов вашей сети, кроме тех, которым вы явно разрешили работать почтовыми релеями SMTP»

Но это в нормальной ситуации — а у нас вместо провайдера все решает Роскомнадзор или его подшефная структура. А повлиять на ситуацию оператор даже не может — доступа к оборудованию ТСПУ у него нет. Впрочем, есть еще вариант со стандартной работой по устранению уязвимостей — другое дело, что контролировать эту работу никто не может и это расширяет поле для произвола со стороны контролирующего органа.

Немного политического контекста

MikroTik прекратила поставки оборудования в Россию и Беларусь в марте 2022 года. Забавно, что российские хакеры из APT28 использовали роутеры MikroTik для атак, а теперь Россия защищает свою инфраструктуру от уязвимостей того же производителя. APT28 (ил Forest Blizzard) провели кампанию FrostArmada вместе с в/ч 26165 ГРУ. Они взламывали роутеры MikroTik и TP-Link, а также устройства Fortinet и Nethesis, и подменяли на них настройки DNS, чтобы перехватывать учетные данные. Причем в MikroTik в апреле 2026 года сообщили, что активных уязвимостей у них нет.

Что это значит для исследователей цензуры

  • Измеряйте доступность портов управления MikroTik (22, 2000, 8291, 8728, 8729) на абонентских адресах российских операторов изнутри и снаружи страны. Если доступ обрывается на пути соединения, а не на самом роутере, это признак ограничения на уровне сети, возможно через ТСПУ.
  • Повторяйте измерения во времени. Хуторцев говорил, что блокировка уязвимостей через ТСПУ бывает временной или постоянной: проверяйте, снимаются ли ограничения после обновления устройства или после сроков из поручений.
  • Сравнивайте операторов. Приказ № 51 связывает адреса с конкретными ТСПУ, поэтому различия между операторами и регионами помогут понять, где ограничения вводит оператор, а где они приходят сверху.
  • Отделяйте обычную гигиену провайдеров (блокировка порта 25 по рекомендациям M3AAWG) от мер, которые предписывает регулятор. Для анализа нужна дата введения ограничения и тот, кто его ввел.
  • Собирайте копии писем ГРЧЦ и ЦМУ ССОП операторам. Серия из трёх поручений за месяц позволяет проследить, ужесточаются ли меры от письма к письму, но только при наличии текстов.

Редакция проводит собственные измерения доступности портов у российских операторов и опубликует результаты в дополнении к материалу.

Что это значит для разработчиков средств обхода блокировок

  • Считайте взломанный роутер пользователя частью модели угроз. FrostArmada показала, что через захваченные роутеры подменяют DNS и перехватывают учётные данные, а MikroTrick даёт полный контроль над устройством. Не полагайтесь на DNS, который выдаёт роутер: передавайте DNS-запросы внутри туннеля или по зашифрованному каналу.
  • Если ваши пользователи или вы сами размещаете серверы на MikroTik или за ним, обновите RouterOS до стабильных версий 7.23.6 или 7.24.3 при условии доступности, где закрыты уязвимости обоих раундов, и закройте SSH и другие сервисы управления для недоверенных сетей. MikroTik рекомендует управлять устройствами через VPN, в первую очередь WireGuard.
  • Проверьте устройства на признаки компрометации, которые приводит CERT Polska: записи login failure for user -2 from <ip> via ssh и user <name> added by ssh:-2@<ip>, учётная запись ops, подключения с адресов 82.192.72.4 и 103.102.31.18. После обновления проверьте, не присвоила ли RouterOS устройству статус Flagged.
  • Не рассчитывайте на входящие подключения к серверам на абонентских адресах в России. По нашей оценке, Роскомнадзор может сочетать сканирование сети, привязку адресов к ТСПУ и право блокировать узлы, поэтому такие серверы рискуют попасть под ограничения по адресу независимо от оператора. Точки входа надёжнее размещать вне абонентских сетей. Российские хостинги для этого тоже не подходят: как разбирала Теплица социальных технологий, правила части провайдеров, например RUVDS, прямо запрещают размещать VPN и прокси для доступа к ресурсам, ограниченным в России.

Источники

  1. РБК. «Роскомнадзор поручил принять меры из-за угрозы взлома латвийских роутеров». 26.09.2026. https://www.rbc.ru/technology_and_media/26/09/2026/6ab684429a79477f335a65f5
  2. Вести.ru. «ГРЧЦ поручил операторам проверить роутеры латвийской компании MikroTik». 26.09.2026. https://www.vesti.ru/ns/grchc-poruchil-operatoram-proverit-routery-latvijskoj-kompanii-mikrotik
  3. CERT Polska. Vulnerabilities in Mikrotik RouterOS software. 05.09.2026. https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve
  4. CERT Polska. Critical vulnerabilities in MikroTik RouterOS are being actively exploited. Immediate update recommended. 05.09.2026. https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
  5. SK-CERT. Varovanie: útočníci aktívne zneužívajú zraniteľnosti MikroTik smerovačov. 07.09.2026. https://www.sk-cert.sk/sk/varovanie-utocnici-aktivne-zneuzivaju-zranitelnosti-mikrotik-smerovacov/index.html
  6. The Hacker News. MikroTrick Chain Let Attackers Take Over MikroTik Routers Without a Password or SSH Key. 23.09.2026. https://thehackernews.com/2026/09/mikrotrick-chain-let-attackers-take.html
  7. NVD. CVE-2026-67276. 05.09.2026. https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-67276
  8. NVD. CVE-2026-86060. 05.09.2026. https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-86060
  9. NVD. CVE-2026-67279. 05.09.2026. https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-67279
  10. NVD. CVE-2026-67277. 05.09.2026. https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-67277
  11. MikroTik. September 2026 vulnerability. 03.09.2026. https://mikrotik.com/supportsec/september-2026-vulnerability/
  12. Форум MikroTik. 7.24.3 [stable] is released! 15.09.2026. https://forum.mikrotik.com/t/273138.json
  13. Форум MikroTik. 7.23.6 [long-term] is released! 15.09.2026. https://forum.mikrotik.com/t/273139.json
  14. Fplus. «О компании». Дата не указана. https://fplustech.ru/o-kompanii/
  15. Ник Пратли. Reversing MikroTik’s silent patch: the RouterOS 7.23.4 fix they wouldn’t explain. 04.09.2026. https://npratley.net/reversing-mikrotiks-silent-patch-the-routeros-7-23-4-fix-they-wouldnt-explain/
  16. CERT.LV. Papildināts: uzbrucēji pastiprināti cenšas kompromitēt MikroTik maršrutētājus. 04.09.2026. https://www.cert.lv/lv/2026/09/papildinats-uzbruceji-pastiprinati-censas-kompromitet-mikrotik-marsrutetajus
  17. CISA. Known Exploited Vulnerabilities Catalog (официальный репозиторий на GitHub). Версия 2026.09.25. https://raw.githubusercontent.com/cisagov/kev-data/main/known_exploited_vulnerabilities.json
  18. Cloud Security Alliance. CISA’s BOD 26-04: A Risk-Based Reset of Patch Rules. 20.08.2026. https://labs.cloudsecurityalliance.org/research/csa-research-note-cisa-bod-26-04-risk-based-vulnerability-re/
  19. iXBT.com. «Владельцев MikroTik в России призвали срочно обновить RouterOS из-за критических уязвимостей, не обновившим могут ограничить трафик». 26.09.2026. https://www.ixbt.com/news/2026/09/26/438426-vladelcev-mikrotik-v-rossii-prizvali-srocno-obnovit-routeros-iz-za-kriticeskix-uiazvimostei-ne-obnovivsim-mogut-ogranicit-trafik.html
  20. Хабр. «В РКН поручили операторам принять меры по борьбе с уязвимостями в MikroTik на своих сетях и у российских абонентов». 26.09.2026. https://habr.com/ru/news/1086912/
  21. «Интерфакс». «„Сканер безопасности“ выявил более 26 тыс. критических уязвимостей в рунете». 24.10.2024. https://www.interfax.ru/russia/988442
  22. Теплица социальных технологий. «Что остается от интернета, когда его нет? Копаемся в так называемых „белых списках“. Разбор #25». 05.08.2026. https://te-st.org/2026/08/05/thelist/
  23. The Riposte. How the Allowlist Works When Mobile Internet Is Cut Off. 07.08.2026. https://riposte.levelflow.org/2026/08/allowlists/
  24. Приказ Роскомнадзора от 28.02.2025 № 51 (КонсультантПлюс). 28.02.2025. https://www.consultant.ru/document/cons_doc_LAW_502246/3d5e08a9395f55c7d31c51fbd8265c1dde64cb86/
  25. «Известия». «Кодовый урок: в РФ усилили контроль за IP-адресами оборудования». 26.05.2026. https://iz.ru/2103263/valerii-kodachigov/v-rf-usilili-kontrol-za-ip-adresami-polzovatelej
  26. «Интерфакс». «РКН опроверг сообщения о сборе IP-адресов интернет-пользователей». 26.05.2026. https://www.interfax.ru/digital/1091888
  27. Теплица социальных технологий. «Роскомнадзор следит за IP-адресами россиян из-за VPN. Как? И можно ли этому противостоять? Разбор Теплицы #7». 27.05.2026. https://te-st.org/2026/05/27/collectip/
  28. НКЦКИ. «Уведомление об уязвимости VULN-20200320.8. Отказ в обслуживании SSH-сервера в MikroTik RouterOS». 20.03.2020. https://safe-surf.ru/upload/VULN/VULN-20200320.8.pdf
  29. M3AAWG. Best Common Practices for Managing Port 25 for IP Networks. Август 2023. https://m3aawg.org/sites/default/files/managing_port_25_2023.pdf
  30. Lumen Black Lotus Labs. FrostArmada: All thriller, no (malware) filer. 07.04.2026. https://www.lumen.com/blog-and-news/en-us/frostarmada-forest-blizzard-dns-hijacking
  31. Форум MikroTik. APT28 Fancy Bear. 10.04.2026. https://forum.mikrotik.com/t/apt28-fancy-bear/269798
  32. CNews. «Знаменитый производитель маршрутизаторов прекратил поставки в Россию». 04.03.2022. https://www.cnews.ru/news/top/2022-03-04_znamenityj_proizvoditel
  33. SAMSIK. Truslen fra destruktive cyberangreb hæves til høj. 24.09.2026. https://samsik.dk/artikler/2026/09/truslen-fra-destruktive-cyberangreb-haeves-til-hoej/
  34. Теплица социальных технологий. «Хостеры под контролем: как провайдеров заставляют следить за VPN, и что с этим делать. Разбор Теплицы #5». 12.05.2026. https://te-st.org/2026/05/12/hostingrules/