MikroTik adalah salah satu merek router paling banyak dipakai di Indonesia — mulai dari kantor instansi pemerintah, kantor desa, sekolah, penyedia wifi, hingga UMKM. Sayangnya, September 2026 ini muncul kabar serius: peneliti keamanan menemukan rangkaian dua celah pada RouterOS yang memungkinkan penyerang mengambil alih kendali penuh router dari jarak jauh tanpa password, tanpa kunci SSH, dan tanpa menyelesaikan proses login. Rangkaian ini dijuluki MikroTrick oleh CERT Polska, dan bukti lapangan menunjukkan serangan sudah terjadi sebelum patch resmi dirilis.
Jika instansi atau usaha Anda memakai router MikroTik — terlebih yang layanan SSH-nya bisa dijangkau dari internet — lakukan pemeriksaan hari ini, bukan minggu depan.
Apa Itu MikroTrick?
MikroTrick adalah kombinasi dua kerentanan pada layanan SSH RouterOS:
- CVE-2026-67279 — cacat pada mesin status (state machine) SSH. Ketika klien memulai negosiasi ulang kunci enkripsi (rekey) di tengah proses autentikasi, RouterOS yang rentan melompat langsung ke fase perintah, padahal identitas pengguna belum terverifikasi. Celah ini belum memberi hak admin, tetapi melompati batas yang seharusnya hanya boleh dilewati setelah login berhasil.
- CVE-2026-86060 — cacat argument injection pada proses login RouterOS. Program login menerima nama pengguna sebagai argumen command line tanpa pemeriksaan. Nilai yang diawali tanda hubung, misalnya
-2, diperlakukan sebagai opsi program alih-alih nama pengguna, sehingga penyerang bisa menyuruh proses login membaca identitas dari terminal sesi SSH-nya sendiri — lengkap dengan level hak akses penuh.
Ketika kedua celah dirangkai, penyerang memperoleh konsol administrator penuh pada router Anda.
Bukti Eksploitasi: Ini Bukan Sekadar Teori
CERT Polska memperingatkan eksploitasi aktif celah RouterOS pada 5 September 2026. MikroTik sudah merilis perbaikan pada RouterOS 6.49.21, 7.23.4, dan 7.24.2. Namun jejak serangan di log perangkat tercatat sejak 2 September — sehari sebelum patch tersedia — sehingga penyerang jelas beraksi lebih dulu. Pada 10 September, CISA (agensi keamanan siber Amerika Serikat) memasukkan CVE-2026-86060 ke katalog Known Exploited Vulnerabilities, menegaskan bahwa eksploitasi benar-benar terjadi di lapangan.
Dari insiden yang diamati, para penyerang meninggalkan jejak yang khas:
- Percobaan login gagal dengan nama pengguna
-2di log SSH. - Munculnya akun bernama
opsdengan hak akses penuh. - Koneksi ke IP penyerang:
82.192.72.4(dari serangan yang berhasil) dan103.102.31.18(dari percobaan eksploitasi). - Tim Bishop Fox, yang mereproduksi serangan ini di laboratorium, menemukan script bernama
logrotatedan scheduler bernamadaily-maintyang bertugas membuat ulang akun hak penuh setiap hari jika akun tersebut dihapus — pintu belakang yang tetap bertahan meski log sudah tidak ada.
Satu catatan penting: laporan sejumlah publikasi yang menyebut CVE-2026-67276 sebagai bagian dari rantai MikroTrick keliru menurut CERT Polska — itu kerentanan SSH terpisah yang baru bisa dieksploitasi jika penyerang sudah mengetahui nama akun dan kunci publik korban.
Apakah Perangkat Anda Berisiko?
Pertanyaan kuncinya sederhana: apakah layanan SSH router Anda bisa dijangkau dari internet? MikroTik menyatakan konfigurasi default (home) tidak mengekspos SSH ke internet, tetapi banyak pengelola jaringan mengubah aturan firewall — misalnya agar bisa meremote perangkat dari mana saja — dan justru konfigurasi seperti inilah yang berisiko tinggi. Selain itu, log RouterOS secara default tersimpan di memori dan bisa hilang saat perangkat di-reboot, sementara akun dan script buatan penyerang tetap tertinggal.
Langkah Pengamanan dan Pemeriksaan
- Update RouterOS segera ke versi 6.49.21, 7.23.4, 7.24.2, atau versi yang lebih baru pada jalur rilis Anda. Versi-versi ini menambal seluruh rangkaian kerentanan dari advisory September.
- Periksa log untuk nama pengguna
-2dan akunops. Jika router punya logging jarak jauh, cek juga riwayat di sana. - Jalankan /system/device-mode/print untuk memeriksa status Flagged. Perlu diingat, mekanisme ini hanya mendeteksi sebagian jejak kompromi — tidak adanya status Flagged bukan berarti perangkat pasti aman.
- Audit konfigurasi: periksa user, script, dan scheduler tak dikenal, tunnel atau proxy yang tidak Anda buat, file diagnostik .rif yang tidak terduga, serta aktivitas fetch yang tidak wajar.
- Jika ditemukan indikasi kompromi: isolasi perangkat dari jaringan, simpan log dan konfigurasi sebagai bukti, lakukan factory reset, bangun ulang dari konfigurasi tepercaya, lalu ganti semua password, kunci, dan kredensial lain. Jangan pernah me-restore backup dari perangkat yang sudah terinfeksi.
Pencegahan untuk Ke Depan
- Batasi akses SSH hanya dari IP atau jaringan tepercaya, atau melalui VPN — jangan biarkan port SSH terbuka bebas ke internet.
- Matikan layanan manajemen yang tidak dipakai, termasuk akses Winbox dari jaringan luar (WAN).
- Kirim log ke server log eksternal agar jejak serangan tidak hilang saat router reboot.
- Jadwalkan pembaruan firmware rutin — mayoritas serangan router menargetkan perangkat yang telat ditambal.
Menambal saja tidak cukup: patch mencegah serangan baru, tetapi tidak menghapus akun, script, atau scheduler yang sudah dibuat penyerang. Router yang terekspos internet dan belum diperbarui harus dianggap berpotensi sudah dikuasai. Periksa hari ini.
Sumber: The Hacker News — MikroTrick Chain, Bishop Fox via Packet Storm — MikroTrick: Inside the RouterOS Takeover Chain, GBHackers — MikroTik Vulnerabilities Exploited, Halaman keamanan resmi MikroTik.
