Roteadores MikroTik Sob Ataque: Proteja o Seu Agora
Roteadores MikroTik estão sendo explorados por criminosos em campanhas ativas de invasão. Veja como identificar riscos e proteger sua rede agora mesmo.
Seu MikroTik pode estar comprometido sem nenhum sinal visível. Veja como funciona o ataque em curso e o que fazer agora para proteger sua rede.
Os roteadores MikroTik estão sob ataque ativo em 2026, e se o seu equipamento roda uma versão desatualizada do RouterOS ou expõe serviços de gerenciamento na internet, ele pode já estar comprometido. Pesquisadores de segurança, incluindo a FortiGuard Labs, vêm rastreando campanhas que exploram vulnerabilidades conhecidas e senhas fracas para transformar esses dispositivos em nós de botnets usados em ataques DDoS, proxy de tráfego malicioso e movimento lateral dentro de redes corporativas. Este artigo explica como o ataque funciona, como identificar comprometimento e quais passos tomar agora para proteger sua infraestrutura.
O que está acontecendo: o panorama atual dos ataques a MikroTik
Roteadores MikroTik com RouterOS voltaram ao radar de pesquisadores de segurança como alvo recorrente de campanhas automatizadas de varredura e exploração. O padrão não é um incidente isolado: trata-se de esforço contínuo de grupos de cibercrime que escaneiam a internet em busca de dispositivos com firmware desatualizado, credenciais padrão ou serviços de gerência (Winbox, API, web, SSH) expostos diretamente à rede pública, e então os incorporam a botnets usadas para DDoS, distribuição de spam, proxy residencial e movimentação lateral em redes comprometidas.
Por trás dessas operações estão normalmente redes de bots comerciais e operadores de infraestrutura criminosa que monetizam o acesso a routers comprometidos — seja alugando poder de processamento e IP reputacional para outros criminosos, seja usando os equipamentos como ponto de pivô para ataques mais amplos contra provedores e empresas conectadas a eles. Casos históricos como a botnet M?ris, construída majoritariamente sobre RouterOS, já demonstraram a capacidade desses grupos de armar dezenas de milhares de dispositivos para ataques volumétricos de grande escala.
MikroTik é um alvo particularmente atrativo por três fatores estruturais:
- Base instalada enorme e amplamente distribuída, presente em provedores de internet (ISPs), data centers e infraestrutura corporativa em todo o mundo;
- Uso intensivo por pequenas e médias empresas como roteador de borda, firewall e concentrador de VPN — muitas vezes sem equipe de segurança dedicada para aplicar patches;
- Exposição frequente de interfaces de gerência à internet pública, combinada com o hábito de adiar atualizações de firmware por medo de indisponibilidade.
Esse cenário torna o risco relevante para todo o mercado B2B, não apenas para grandes operadoras. Uma PME que usa um RouterOS desatualizado como gateway corporativo pode ter seu equipamento sequestrado sem sinais visíveis, comprometendo a reputação do IP da empresa, servindo de porta de entrada para dados internos e até respondendo por atividade maliciosa perante terceiros. Acompanhar catálogos oficiais de vulnerabilidades exploradas, como o catálogo KEV da CISA, é um passo prático para entender se o modelo e a versão em uso estão na mira ativa de atacantes.
Como o ataque funciona: vetores de exploração usados contra o RouterOS
Os ataques contra roteadores MikroTik seguem um padrão recorrente: exploração de vulnerabilidades conhecidas somada a falhas de configuração básica. O RouterOS já teve CVEs documentadas em componentes como o Winbox (protocolo de gerenciamento proprietário), serviços IPsec e interfaces de administração expostas, permitindo desde execução remota de código até bypass de autenticação em versões desatualizadas. Quando o firmware não recebe atualização, essas brechas ficam abertas indefinidamente, funcionando como porta de entrada direta para o dispositivo.
Além da exploração de CVEs, os atacantes recorrem fortemente a brute force contra credenciais de SSH, Winbox e API do RouterOS, testando combinações de usuário e senha em escala automatizada. Esse método é potencializado por um erro comum em ambientes corporativos: a manutenção de credenciais padrão de fábrica (como o usuário admin sem senha ou com senha trivial), que elimina qualquer necessidade de quebra sofisticada.
Outro vetor crítico é a exposição desnecessária de portas de gerenciamento diretamente na interface WAN. Serviços como Winbox (8291), SSH (22), API (8728/8729) e a interface web acessíveis pela internet pública ampliam drasticamente a superfície de ataque, permitindo varreduras massivas e tentativas de exploração automatizada vindas de qualquer lugar do mundo.
Esses vetores estão diretamente ligados a botnets historicamente associadas ao RouterOS, com destaque para variantes derivadas da linhagem M?ris, que compilaram exércitos de roteadores MikroTik comprometidos para lançar ataques de negação de serviço em larga escala. Uma vez comprometido, o roteador deixa de ser apenas um ponto de acesso vulnerável e passa a operar como nó ativo da botnet, sendo reaproveitado para:
- Encaminhamento de tráfego malicioso e ofuscação de origem em outros ataques;
- Participação em ataques distribuídos de negação de serviço (DDoS);
- Uso como proxy para mascarar a origem de campanhas de fraude ou invasão;
- Persistência silenciosa, muitas vezes sem impacto perceptível na operação normal da rede.
Sinais de comprometimento: como saber se seu MikroTik foi invadido
Um MikroTik comprometido raramente avisa. O invasor busca persistência silenciosa, então os sinais aparecem em configurações que fogem do padrão do administrador, não em telas de erro. Auditar o equipamento significa comparar o que está configurado com o que a equipe de rede efetivamente criou — qualquer divergência é suspeita até prova em contrário.
- Regras de firewall ou NAT desconhecidas: acesse IP > Firewall e revise as abas Filter, NAT e Mangle em busca de regras que liberam portas incomuns, redirecionam tráfego para IPs externos ou abrem exceções amplas (0.0.0.0/0) sem justificativa.
- Usuários e permissões não reconhecidos: em System > Users, confira contas ativas, grupos com permissão full e chaves SSH cadastradas. Invasores costumam criar usuários com nomes genéricos ou reaproveitar contas de serviço.
- Scripts agendados estranhos: em System > Scheduler e System > Scripts, procure tarefas que baixam arquivos externos, reiniciam serviços ou executam em horários fora do expediente — é o mecanismo mais comum de reinfecção após uma limpeza incompleta.
- Alterações em DNS e proxy: verifique IP > DNS e IP > Proxy em busca de servidores DNS não corporativos ou redirecionamentos de proxy, usados para sequestro de tráfego e phishing.
- Picos de tráfego de saída incomuns: use Tools > Torch e os gráficos de Interfaces para identificar volume anormal de upload, especialmente em horários ociosos, indicativo de exfiltração de dados ou participação em botnet.
- Logs de acesso remoto fora do padrão: em Log, filtre eventos de login via Winbox, SSH e API, observando IPs de origem incomuns, tentativas fora do horário comercial ou volume elevado de falhas seguidas de sucesso.
Qualquer um desses achados justifica isolar o roteador da rede antes de investigar a fundo — continuar operando um equipamento suspeito só amplia o estrago.
Vulnerabilidades e versões de RouterOS mais expostas
Nem todo roteador MikroTik desatualizado é um alvo automático, mas a combinação de versão legada do RouterOS com serviços de gerência expostos à internet é o cenário que mais aparece em campanhas de exploração em massa. O risco concentra-se em três frentes: sistemas rodando ramos antigos sem os patches mais recentes, portas de administração acessíveis externamente e a ausência de um processo de checagem periódica contra os boletins oficiais.
A divisão entre RouterOS 6.x e as versões mais recentes do 7.x importa porque o ciclo de correções de segurança não é retroativo na mesma velocidade para ambos os ramos. Equipamentos presos em builds antigas do 6.x, sem atualização há anos, tendem a acumular falhas já documentadas publicamente, o que reduz o esforço necessário para um invasor automatizar a exploração. Isso não significa que toda instalação 7.x esteja imune — significa que o RouterOS desatualizado, de qualquer ramo, é o ponto de partida mais provável de comprometimento.
O segundo fator de exposição é de configuração, não de versão: serviços como Winbox, API e SSH liberados para qualquer origem na internet transformam uma vulnerabilidade teórica em superfície de ataque real. Mesmo um RouterOS relativamente atualizado se torna arriscado quando essas portas estão abertas sem restrição de IP, VPN ou firewall dedicado. Vale revisar especificamente:
- Regras de firewall que permitem acesso a Winbox (8291), API (8728/8729) e SSH (22) a partir de qualquer endereço externo
- Serviços habilitados por padrão que não são usados no dia a dia, como FTP, Telnet ou www sem necessidade
- Contas de administração com senha padrão ou nunca trocada desde a instalação
Antes de assumir que o equipamento está seguro, o caminho correto é cruzar duas fontes: o changelog de segurança publicado pela MikroTik para a versão instalada e as bases de CVE que listam falhas conhecidas para o RouterOS. Verificar apenas o número da versão não é suficiente, porque nem toda atualização aplicada resolve todas as falhas relevantes para o cenário de uso específico do dispositivo — a checagem cruzada é o que confirma se a exposição real já foi eliminada.
Como proteger seu equipamento agora: checklist de hardening
Diante de uma onda de ataques contra roteadores MikroTik, adiar o hardening não é mais uma opção viável. A boa notícia é que a maioria das medidas de proteção é rápida de aplicar e não exige conhecimento avançado em segurança — apenas disciplina para revisar as configurações padrão que costumam ficar abertas após a instalação.
O primeiro passo é garantir que o RouterOS esteja na versão estável mais recente, já que boa parte das explorações em massa depende de falhas conhecidas e já corrigidas pela MikroTik. Em seguida, revise todos os serviços de gerenciamento ativos: Telnet e FTP devem ser desabilitados por padrão (são protocolos sem criptografia), e o Winbox só deve permanecer ativo se for absolutamente necessário e com acesso restrito.
Depois de eliminar serviços desnecessários, concentre-se em quem pode acessar o equipamento e de onde. Restringir o acesso administrativo por endereço IP e VLAN reduz drasticamente a superfície de ataque, mesmo que um serviço de gerenciamento continue habilitado.
- Atualize o RouterOS para a versão estável mais recente disponível
- Desative Telnet, FTP e demais serviços de gerenciamento não utilizados
- Restrinja o Winbox a IPs e VLANs de confiança, ou desative-o se não for essencial
- Troque todas as credenciais padrão e adote senhas fortes com autenticação robusta
- Configure regras de firewall de input e output adequadas ao perfil de uso do equipamento
- Bloqueie o acesso remoto via internet pública sempre que não houver necessidade operacional real
Por fim, se a gestão remota for indispensável, evite expor a interface de administração diretamente à internet. O caminho mais seguro é usar uma VPN dedicada para esse acesso, garantindo que apenas conexões autenticadas e criptografadas cheguem ao roteador. Esse conjunto de medidas, aplicado de forma consistente, fecha as brechas mais exploradas em ataques automatizados contra dispositivos MikroTik.
Segurança contínua: monitoramento, atualização e quando trocar o equipamento
Hardenizar um MikroTik contra o ataque descrito nas seções anteriores resolve o problema de hoje, não o de amanhã. Segurança perimetral não é um projeto com data de término: é uma rotina. Ambientes B2B que dependem desses roteadores como porta de entrada da rede precisam tratar monitoramento, patching e revisão de regras como parte do ciclo operacional, não como resposta a incidente.
Monitoramento contínuo significa ter visibilidade sobre o que trafega pela borda, não apenas confiar que as regras de firewall estão corretas. Ferramentas de detecção de ameaças e soluções IPS/IDS integradas à malha de segurança identificam padrões anômalos — varreduras de porta, tentativas de exploração de serviços expostos, tráfego de comando e controle — antes que se tornem comprometimento efetivo. Isso é especialmente relevante quando o RouterOS expõe serviços de gerência (Winbox, API, SSH) que historicamente já foram vetor de exploração.
A rotina de manutenção deve incluir:
- Aplicação de patches de segurança assim que o fabricante os publica, priorizando CVEs conhecidas em serviços expostos à internet;
- Auditoria periódica das regras de firewall, removendo liberações temporárias esquecidas e validando que apenas serviços necessários estão acessíveis externamente;
- Revisão de contas de acesso e credenciais, eliminando usuários órfãos e senhas padrão;
- Testes de exposição externa recorrentes, simulando o que um atacante enxerga a partir da internet.
Chega um ponto em que hardenizar um equipamento legado deixa de compensar. Critérios objetivos para essa decisão incluem: o fabricante ainda publica atualizações de firmware para o modelo, o hardware suporta os recursos de segurança atuais sem gargalo de desempenho, e a equipe interna tem capacidade real de manter a rotina de patching e auditoria descrita acima. Quando qualquer um desses pontos falha, migrar para um equipamento com suporte de segurança gerenciado e atualizações garantidas pelo fabricante reduz o risco operacional de forma mais previsível do que insistir em hardenização manual.
Para ambientes B2B, a recomendação prática é simples: trate essa decisão como avaliação de risco, não como gasto evitável. Mapeie a criticidade da rede protegida, o custo de um incidente e a capacidade real de manutenção contínua antes de decidir entre continuar hardenizando ou substituir o equipamento.