کد خبر: ۹۳۷

هک روترهای MikroTik از طریق SSH؛ آسیب‌پذیری RouterOS و راهکار مقابله

هک روترهای MikroTik از طریق SSH؛ آسیب‌پذیری RouterOS و راهکار مقابله

مهاجمان با سوءاستفاده از آسیب‌پذیری‌های RouterOS روترهای MikroTik را هدف قرار داده‌اند. نسخه‌های آسیب‌پذیر و روش مقابله با این حملات را بخوانید.

مهاجمان با سوءاستفاده از آسیب‌پذیری‌های موجود در RouterOS، روترهای MikroTik را که سرویس SSH آن‌ها مستقیماً در اینترنت قابل دسترسی است، هدف قرار داده‌اند. در برخی حملات، مهاجمان بدون نیاز به احراز هویت موفق به دستیابی به سطح دسترسی مدیریتی شده‌اند.

بر اساس هشدار منتشرشده توسط CERT Polska در تاریخ ۵ سپتامبر ۲۰۲۶، حملات علیه روترهای MikroTik دست‌کم از ۲ سپتامبر آغاز شده و در حال سوءاستفاده از آسیب‌پذیری‌های موجود در RouterOS هستند.

در حال حاضر اطلاعات دقیقی درباره تعداد دستگاه‌های قربانی یا هویت مهاجمان منتشر نشده است.

روترهای MikroTik چگونه هدف حمله قرار گرفته‌اند؟

طبق هشدار CERT Polska، مهاجمان روترهایی را هدف قرار داده‌اند که سرویس‌های مدیریتی آن‌ها از طریق اینترنت قابل دسترسی است. در این میان، SSH یکی از مهم‌ترین مسیرهای مورد سوءاستفاده محسوب می‌شود.

در صورت موفقیت حمله، مهاجم می‌تواند کنترل مدیریتی دستگاه را به دست آورده و تغییرات غیرمجاز در تنظیمات روتر ایجاد کند.

MikroTik نیز در واکنش به این حملات، نسخه‌های اصلاح‌شده RouterOS را منتشر کرده است. CERT Polska تأکید کرده که نصب این به‌روزرسانی‌ها می‌تواند از حملات مشاهده‌شده جلوگیری کند و کاربران باید پس از به‌روزرسانی، تنظیمات دستگاه را برای شناسایی تغییرات غیرمجاز بررسی کنند.

کدام نسخه‌های RouterOS آسیب‌پذیر هستند؟

بر اساس اطلاعات منتشرشده از سوی CERT Polska و نسخه‌های اصلاحی ارائه‌شده توسط MikroTik، محدوده نسخه‌های تحت تأثیر و نسخه‌های دارای اصلاح امنیتی به شرح زیر است:

نسخه آسیب‌پذیر نسخه اصلاحی توصیه
6.0.0 تا قبل از 6.49.21 6.49.21 نصب نسخه امنیتی RouterOS 6
7.0.0 تا قبل از 7.23.4 7.23.4 استفاده از 7.23.5 در کانال Long-term
7.24 تا قبل از 7.24.2 7.24.2 نصب نسخه امنیتی Stable
نسخه توسعه‌ای اعلام‌شده توسط CERT مشخص نشده است 7.25beta3 نسخه اصلاح‌شده کانال Development

کاربرانی که از شاخه Long-term نسخه 7 استفاده می‌کنند، بهتر است نسخه 7.23.5 را نصب کنند. این نسخه علاوه بر اصلاحات امنیتی، یک مشکل مربوط به DHCP در IPv6 را که در نسخه 7.23.4 ایجاد شده بود نیز برطرف می‌کند.

آیا همه روترهای MikroTik در معرض خطر هستند؟

خیر. در حالت پیش‌فرض، فایروال روترهای خانگی MikroTik دسترسی عمومی به برخی پورت‌های مدیریتی را مسدود می‌کند؛ البته این موضوع مشروط به آن است که تنظیمات پیش‌فرض فایروال دست‌کاری نشده باشند.

خطر اصلی متوجه دستگاه‌هایی است که سرویس‌های مدیریتی آن‌ها مستقیماً از اینترنت قابل دسترسی هستند یا تنظیمات فایروال آن‌ها به‌گونه‌ای تغییر کرده که دسترسی خارجی به این سرویس‌ها امکان‌پذیر باشد.

اگر هنوز امکان به‌روزرسانی ندارید چه کار کنید؟

CERT Polska توصیه می‌کند تا زمان نصب وصله امنیتی، سرویس‌هایی که از اینترنت قابل دسترسی هستند غیرفعال شوند یا دسترسی به آن‌ها فقط به شبکه‌های مدیریتی مورد اعتماد محدود شود.

این توصیه به‌خصوص برای سرویس‌های زیر اهمیت دارد:

  • SSH
  • WWW و WWW-SSL
  • Bandwidth Test

همچنین توصیه شده است از برقراری اتصال‌های TLS و استفاده از کلاینت داخلی SSH در RouterOS روی دستگاهی که هنوز وصله نشده، خودداری شود.

این اقدامات موقتی هستند و جایگزین نصب به‌روزرسانی امنیتی نمی‌شوند.

چگونه بفهمیم روتر MikroTik هک شده است؟

پس از نصب نسخه اصلاح‌شده، مدیران شبکه باید لاگ‌ها و تنظیمات روتر را بررسی کنند.

یکی از مواردی که باید بررسی شود وضعیت Flagged در RouterOS است. این قابلیت زمانی فعال می‌شود که بررسی‌های هنگام راه‌اندازی دستگاه، تنظیمات مشکوکی را شناسایی کنند. RouterOS در چنین شرایطی می‌تواند برخی تنظیمات و قابلیت‌ها را محدود کند.

همچنین توصیه می‌شود وضعیت دستگاه با دستور زیر بررسی شود:

/system/device-mode/print

حتی اگر دستگاه هیچ هشدار Flagged نشان ندهد، بررسی دستی تنظیمات همچنان ضروری است. وجود موارد زیر می‌تواند نشانه‌ای از نفوذ باشد:

  • کاربران ناشناس یا جدید
  • اسکریپت‌های غیرمجاز
  • تغییرات ناشناخته در تنظیمات
  • حساب‌های کاربری با سطح دسترسی بالا
  • لاگ‌های ایجاد حساب که شامل ssh:-2@ هستند

اگر روتر هک شده باشد چه باید کرد؟

در صورتی که لاگ‌ها یا تنظیمات دستگاه نشانه‌ای از نفوذ را نشان دهند، CERT Polska توصیه می‌کند پیش از پاک‌سازی دستگاه، شواهد مربوط به حمله حفظ شوند.

۱. روتر را از شبکه جدا کنید

ابتدا دستگاه را از شبکه جدا کرده و پیش از ریست کردن، لاگ‌ها و پیکربندی آن را ذخیره کنید. این اطلاعات می‌تواند برای بررسی نحوه نفوذ و فعالیت مهاجم مورد استفاده قرار گیرد.

۲. تنظیمات کارخانه را بازیابی کنید

پس از حفظ شواهد، دستگاه را به تنظیمات کارخانه بازگردانید و پیکربندی را از ابتدا با یک تنظیمات معتبر و بررسی‌شده ایجاد کنید.

توصیه می‌شود یک نسخه پشتیبان کامل را بدون بررسی روی دستگاه آلوده بازیابی نکنید؛ زیرا ممکن است تنظیمات مخرب نیز در فایل پشتیبان وجود داشته باشد.

۳. رمزهای عبور و کلیدهای دسترسی را تغییر دهید

تمام رمزهای عبور، کلیدها و سایر اطلاعات محرمانه‌ای را که روی دستگاه مورد استفاده قرار گرفته‌اند، تغییر دهید.

حملات «MikroTrick»؛ جزئیات زنجیره آسیب‌پذیری‌ها هنوز مشخص نیست

CERT Polska ترکیب دو نقص امنیتی مورد استفاده در این حملات را MikroTrick نامیده است.

با این حال، بررسی هشدار امنیتی و گزارش آسیب‌پذیری نشان می‌دهد که هنوز به‌طور صریح مشخص نشده است کدام دو آسیب‌پذیری دقیقاً در این زنجیره مورد استفاده قرار گرفته‌اند و این دو نقص چگونه در کنار یکدیگر امکان دستیابی به دسترسی مدیریتی را فراهم می‌کنند.

همچنین تاریخ‌های انتشار نسخه‌های اصلاحی به‌تنهایی نمی‌توانند مشخص کنند که آیا پیش از آغاز حملات، وصله عمومی در دسترس بوده است یا خیر. بنابراین در حال حاضر نمی‌توان با قطعیت این حملات را یک حمله Zero-Day دانست.

توصیه مهم برای مدیران روترهای MikroTik

اگر روتر MikroTik شما از طریق اینترنت قابل مدیریت است، موضوع را جدی بگیرید. اولویت اصلی، به‌روزرسانی RouterOS به نسخه اصلاح‌شده و سپس بررسی لاگ‌ها و تنظیمات دستگاه است.

به‌خصوص اگر SSH، رابط وب یا سایر سرویس‌های مدیریتی را مستقیماً روی اینترنت منتشر کرده‌اید، دسترسی آن‌ها را محدود کنید و پس از به‌روزرسانی، حساب‌های کاربری، اسکریپت‌ها و تنظیمات ناشناخته را بررسی کنید.

جمع‌بندی

حملات اخیر نشان می‌دهند که قرار دادن سرویس‌های مدیریتی روتر روی اینترنت می‌تواند ریسک قابل‌توجهی ایجاد کند. کاربران MikroTik باید نسخه RouterOS خود را بررسی کرده و در صورت استفاده از نسخه‌های آسیب‌پذیر، هرچه سریع‌تر به نسخه اصلاح‌شده مهاجرت کنند.

در صورت مشاهده نشانه‌های مشکوک، صرفاً نصب وصله کافی نیست و باید فرآیند بررسی، حفظ شواهد، پاک‌سازی دستگاه و تغییر اطلاعات احراز هویت نیز انجام شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث