Em setembro de 2026, três incidentes em equipamentos de rede chegaram quase ao mesmo tempo: MikroTik RouterOS com bypass de autenticação via SSH, FortiGate com um banco de 86.644 credenciais vazadas, e FortiOS com um heap overflow no daemon CAPWAP. Somados ao incidente Proxmox de duas semanas atrás, o padrão é o mesmo: porta de administração exposta na internet, credenciais antigas, ausência de 2FA.
MikroTrick: bypass de SSH no RouterOS
Em 3 de setembro de 2026, a MikroTik lançou atualizações de segurança para os ramos 7.25beta3, 7.24.2, 7.23.4 e 6.49.21. Por primeira vez na história, a empresa enviou notificação push pelo aplicativo para os administradores, sinalizando a urgência.
O CERT Polska coordenou o disclosure de seis vulnerabilidades, duas delas críticas. A cadeia de duas — batizada de MikroTrick — permitia tomada de controle total do dispositivo sem autenticação, desde que o SSH estivesse acessível da internet.
O mecanismo.
- CVE-2026-67279 (CVSS 9.2): a state-machine do servidor SSH entrava no protocolo de conexão após um rekey solicitado pelo cliente, sem autenticação. O atacante abria um canal de sessão, requisitava PTY e enviava um request
exec. O comando era executado com privilégios administrativos. - CVE-2026-86060 (CVSS 9.2): o servidor SSH não validava usernames que começavam com caractere proibido (hífen, espaço). Um username
-2com campos NUL-delimited era interpretado pelo helper de login legado como "ler campos de login confiáveis do file descriptor 2", estabelecendo um contexto de comando privilegiado.
Juntas: um cliente sem autenticação consegue abrir canal, pedir PTY, e executar comandos root.
A exploração já está em curso na internet aberta. CVE-2026-67277 e CVE-2026-86060 foram adicionadas ao CISA KEV em 10 de setembro, com prazo de correção de 3 dias.
O detalhe que importa. A MikroTik adicionou nas versões corrigidas um mecanismo "Flagged" que desativa automaticamente qualquer conta ops no grupo full — um IoC específico dos ataques observados. Isso sugere que o vendor já conhecia parcialmente os ataques antes de publicar os detalhes técnicos.
FortiBleed: 86.644 firewalls com credenciais vazadas
Entre fevereiro e junho de 2026, uma campanha de coleta de credenciais contra FortiGate firewalls e gateways SSL VPN gerou um banco de 86.644 credenciais validadas de dispositivos em 194 países. Atribuído ao grupo de ransomware Lynx / INC (operadores russo-falantes, ativos desde 2023).
O mecanismo. Não é um CVE único. É uma cadeia de cinco estágios:
- Reconhecimento — scan massivo de dispositivos FortiGate expostos.
- Reuso de credenciais — usernames e senhas de dumps anteriores de incidentes Fortinet e logs de infostealers, testados automaticamente 24/7. A maioria das vítimas nunca rotacionou credenciais após incidentes anteriores.
- Coleta passiva — o dispositivo comprometido vira uma "listening post": o tráfego SSL VPN que passa por ele é monitorado e mais credenciais são coletadas.
- Cracking offline — material capturado é quebrado fora do dispositivo, sem deixar rastro.
- Loop de feedback — credenciais novas alimentam o scanner, expandindo a brecha.
A falha de raiz. Fortinet introduziu hash PBKDF2 para credenciais de admin em FortiOS 7.2.11/7.4.8/7.6.1, substituindo o SHA-256 antigo. O porém: após o upgrade, a senha do admin continua armazenada como SHA-256 até que ele faça login de novo. Muitos dispositivos, mesmo com firmware atualizado, continuaram com o formato antigo, quebrável offline.
Escala. 86.644 dispositivos, 80.000+ IPs, 22.405 domínios, 194 países. Telecom é o setor mais afetado (5.616 entradas). Governo: 591 entradas em 111 domínios. Empresas com faturamento >$1B: mais de 20% das entradas.
CVE-2025-25249: heap overflow no CAPWAP do FortiOS
Adicionado ao CISA KEV em 9 de setembro de 2026: um heap overflow não autenticado no daemon cw_acd (CAPWAP, usado para gerenciar access points wireless) que escuta em UDP 5246.
A escala. Operador russo-falante explorando desde julho de 2026. Mais de 30.000 IPs FortiGate alvo, 178 dispositivos infectados.
O RAT: PivotC2. AI-assisted Node.js RAT purpose-built para pós-exploração em FortiGate:
- Canal C2 TLS multiplexado persistente
- Shells interativos, SOCKS5/HTTP tunneling
- Modo autônomo: colhe configurações do FortiGate e stores de credenciais criptografadas (VPN PSKs, SSL-VPN, LDAP bind credentials) usando a chave do próprio sync file do dispositivo
- Em duas invasões confirmadas nos EUA: pivô via reverse-SSH relay, RDP-enablement, injeção em
svchost.exe, exfiltração de mailboxes Exchange
Afetado: FortiOS 6.4 até 7.6.3. Corrigido em 7.6.4/7.4.9/7.2.12/7.0.18.
O que os atacantes faziam em cada caso
MikroTik: conta ops criada no grupo full, scripts maliciosos, proxies, tunnels, mineração de criptomoeda.
FortiGate (FortiBleed): credenciais validadas revendedas a grupos de ransomware. O dispositivo vira uma "listening post" — o tráfego SSL VPN que passa por ele é monitorado e mais credenciais são coletadas.
FortiOS CAPWAP (PivotC2): canal C2 persistente, shells interativos, SOCKS5/HTTP tunneling, colheita de credenciais criptografadas, pivô para redes internas, exfiltração de dados.
O que poderia ter evitado
Não expor a porta de gerenciamento para a internet. SSH 22 no MikroTik, web 80/443 no FortiGate, CAPWAP UDP 5246 no FortiOS — em todos os três casos, o endpoint estava acessível a qualquer escaneador. VPN ou proxy reverso elimina o vetor.
Ativar 2FA nas contas administrativas. O bypass MikroTrick é pré-autenticação, mas a conta
opscriada pelo atacante era um usuário regular. FortiBleed é explicitamente sobre falta de MFA. FortiOS CAPWAP: o RAT colhe credenciais para reutilização. 2FA quebra a cadeia em todos os três.Rotacionar credenciais após incidentes. FortiBleed é literalmente uma campanha de reuso de credenciais antigas. A maioria das vítimas nunca mudou a senha após incidentes anteriores.
Atualizar firmware. MikroTik 7.23.4/7.24.2/7.25.3 corrigem o MikroTrick. FortiOS 7.6.4/7.4.9 corrigem o CAPWAP. Proxmox 8.0.4 corrigiu o CVE-2023-54391. Em todos os três, o patch existia. Em todos os três, a vítima não o aplicou.
Não rodar software EOL. MikroTik RouterOS 6.49 ainda é mantido, mas versões 7.20-7.23 estão EOL. FortiOS 6.4 e 7.0 são EOL. Proxmox VE 7 é EOL desde julho de 2024. O padrão é o mesmo.
Backups imutáveis e fora do alcance do host. Em todos os três, o atacante tinha acesso total ao dispositivo. Backups de configuração fora do alcance impedem a destruição e a persistência.
Quem usava versões vulneráveis
- MikroTik: administradores com SSH exposto na internet, em qualquer versão anterior a 7.23.4/7.24.2/7.25.3/6.49.21.
- FortiGate (FortiBleed): 86.644 dispositivos em 194 países, incluindo telecom, governo, empresas com faturamento >$1B.
- FortiOS CAPWAP: 178 dispositivos em FortiOS 7.4.0–7.4.8, além de FortiSwitchManager e FortiSASE.
- Proxmox (2 semanas atrás): cluster Netfront de 22 nós em PVE 7.4, usuários do fórum com PVE 7 EOL.
A lição
Os quatro incidentes — Proxmox, MikroTik, FortiBleed, FortiOS CAPWAP — têm a mesma estrutura:
- Bug conhecido. Em todos os casos, a vulnerabilidade era corrigida em uma versão anterior.
- Porta exposta. Em todos os casos, o endpoint de administração estava acessível da internet.
- Credenciais antigas. Em todos os casos, o atacante conseguiu credenciais válidas — por bypass, por reuso, por colheita.
- Sem 2FA. Em todos os casos, a conta comprometida não tinha segundo fator.
- Software EOL ou desatualizado. Em todos os casos, a vítima estava em uma versão que já não recebia atualizações.
A defesa é simples e barata em todos os quatro: não exponha a porta de gerenciamento na internet, ative 2FA, rotacione credenciais, atualize firmware, e faça backup imutável fora do alcance do host.
O incidente Proxmox de setembro de 2026 não é uma anomalia. É o padrão. E o padrão se repete em MikroTik, Fortinet, e provavelmente em outros equipamentos que ainda não foram alvo.
Fontes e referências
Encontrou uma informação que precisa de correção? Fale com a redação.
