هک روترهای MikroTik از طریق SSH؛ آسیبپذیری RouterOS و راهکار مقابله
مهاجمان با سوءاستفاده از آسیبپذیریهای RouterOS روترهای MikroTik را هدف قرار دادهاند. نسخههای آسیبپذیر و روش مقابله با این حملات را بخوانید.
مهاجمان با سوءاستفاده از آسیبپذیریهای موجود در RouterOS، روترهای MikroTik را که سرویس SSH آنها مستقیماً در اینترنت قابل دسترسی است، هدف قرار دادهاند. در برخی حملات، مهاجمان بدون نیاز به احراز هویت موفق به دستیابی به سطح دسترسی مدیریتی شدهاند.
بر اساس هشدار منتشرشده توسط CERT Polska در تاریخ ۵ سپتامبر ۲۰۲۶، حملات علیه روترهای MikroTik دستکم از ۲ سپتامبر آغاز شده و در حال سوءاستفاده از آسیبپذیریهای موجود در RouterOS هستند.
در حال حاضر اطلاعات دقیقی درباره تعداد دستگاههای قربانی یا هویت مهاجمان منتشر نشده است.
روترهای MikroTik چگونه هدف حمله قرار گرفتهاند؟
طبق هشدار CERT Polska، مهاجمان روترهایی را هدف قرار دادهاند که سرویسهای مدیریتی آنها از طریق اینترنت قابل دسترسی است. در این میان، SSH یکی از مهمترین مسیرهای مورد سوءاستفاده محسوب میشود.
در صورت موفقیت حمله، مهاجم میتواند کنترل مدیریتی دستگاه را به دست آورده و تغییرات غیرمجاز در تنظیمات روتر ایجاد کند.
MikroTik نیز در واکنش به این حملات، نسخههای اصلاحشده RouterOS را منتشر کرده است. CERT Polska تأکید کرده که نصب این بهروزرسانیها میتواند از حملات مشاهدهشده جلوگیری کند و کاربران باید پس از بهروزرسانی، تنظیمات دستگاه را برای شناسایی تغییرات غیرمجاز بررسی کنند.
کدام نسخههای RouterOS آسیبپذیر هستند؟
بر اساس اطلاعات منتشرشده از سوی CERT Polska و نسخههای اصلاحی ارائهشده توسط MikroTik، محدوده نسخههای تحت تأثیر و نسخههای دارای اصلاح امنیتی به شرح زیر است:
| نسخه آسیبپذیر | نسخه اصلاحی | توصیه |
|---|---|---|
| 6.0.0 تا قبل از 6.49.21 | 6.49.21 | نصب نسخه امنیتی RouterOS 6 |
| 7.0.0 تا قبل از 7.23.4 | 7.23.4 | استفاده از 7.23.5 در کانال Long-term |
| 7.24 تا قبل از 7.24.2 | 7.24.2 | نصب نسخه امنیتی Stable |
| نسخه توسعهای اعلامشده توسط CERT مشخص نشده است | 7.25beta3 | نسخه اصلاحشده کانال Development |
کاربرانی که از شاخه Long-term نسخه 7 استفاده میکنند، بهتر است نسخه 7.23.5 را نصب کنند. این نسخه علاوه بر اصلاحات امنیتی، یک مشکل مربوط به DHCP در IPv6 را که در نسخه 7.23.4 ایجاد شده بود نیز برطرف میکند.
آیا همه روترهای MikroTik در معرض خطر هستند؟
خیر. در حالت پیشفرض، فایروال روترهای خانگی MikroTik دسترسی عمومی به برخی پورتهای مدیریتی را مسدود میکند؛ البته این موضوع مشروط به آن است که تنظیمات پیشفرض فایروال دستکاری نشده باشند.
خطر اصلی متوجه دستگاههایی است که سرویسهای مدیریتی آنها مستقیماً از اینترنت قابل دسترسی هستند یا تنظیمات فایروال آنها بهگونهای تغییر کرده که دسترسی خارجی به این سرویسها امکانپذیر باشد.
اگر هنوز امکان بهروزرسانی ندارید چه کار کنید؟
CERT Polska توصیه میکند تا زمان نصب وصله امنیتی، سرویسهایی که از اینترنت قابل دسترسی هستند غیرفعال شوند یا دسترسی به آنها فقط به شبکههای مدیریتی مورد اعتماد محدود شود.
این توصیه بهخصوص برای سرویسهای زیر اهمیت دارد:
- SSH
- WWW و WWW-SSL
- Bandwidth Test
همچنین توصیه شده است از برقراری اتصالهای TLS و استفاده از کلاینت داخلی SSH در RouterOS روی دستگاهی که هنوز وصله نشده، خودداری شود.
این اقدامات موقتی هستند و جایگزین نصب بهروزرسانی امنیتی نمیشوند.
چگونه بفهمیم روتر MikroTik هک شده است؟
پس از نصب نسخه اصلاحشده، مدیران شبکه باید لاگها و تنظیمات روتر را بررسی کنند.
یکی از مواردی که باید بررسی شود وضعیت Flagged در RouterOS است. این قابلیت زمانی فعال میشود که بررسیهای هنگام راهاندازی دستگاه، تنظیمات مشکوکی را شناسایی کنند. RouterOS در چنین شرایطی میتواند برخی تنظیمات و قابلیتها را محدود کند.
همچنین توصیه میشود وضعیت دستگاه با دستور زیر بررسی شود:
/system/device-mode/print
حتی اگر دستگاه هیچ هشدار Flagged نشان ندهد، بررسی دستی تنظیمات همچنان ضروری است. وجود موارد زیر میتواند نشانهای از نفوذ باشد:
- کاربران ناشناس یا جدید
- اسکریپتهای غیرمجاز
- تغییرات ناشناخته در تنظیمات
- حسابهای کاربری با سطح دسترسی بالا
- لاگهای ایجاد حساب که شامل
ssh:-2@هستند
اگر روتر هک شده باشد چه باید کرد؟
در صورتی که لاگها یا تنظیمات دستگاه نشانهای از نفوذ را نشان دهند، CERT Polska توصیه میکند پیش از پاکسازی دستگاه، شواهد مربوط به حمله حفظ شوند.
۱. روتر را از شبکه جدا کنید
ابتدا دستگاه را از شبکه جدا کرده و پیش از ریست کردن، لاگها و پیکربندی آن را ذخیره کنید. این اطلاعات میتواند برای بررسی نحوه نفوذ و فعالیت مهاجم مورد استفاده قرار گیرد.
۲. تنظیمات کارخانه را بازیابی کنید
پس از حفظ شواهد، دستگاه را به تنظیمات کارخانه بازگردانید و پیکربندی را از ابتدا با یک تنظیمات معتبر و بررسیشده ایجاد کنید.
توصیه میشود یک نسخه پشتیبان کامل را بدون بررسی روی دستگاه آلوده بازیابی نکنید؛ زیرا ممکن است تنظیمات مخرب نیز در فایل پشتیبان وجود داشته باشد.
۳. رمزهای عبور و کلیدهای دسترسی را تغییر دهید
تمام رمزهای عبور، کلیدها و سایر اطلاعات محرمانهای را که روی دستگاه مورد استفاده قرار گرفتهاند، تغییر دهید.
حملات «MikroTrick»؛ جزئیات زنجیره آسیبپذیریها هنوز مشخص نیست
CERT Polska ترکیب دو نقص امنیتی مورد استفاده در این حملات را MikroTrick نامیده است.
با این حال، بررسی هشدار امنیتی و گزارش آسیبپذیری نشان میدهد که هنوز بهطور صریح مشخص نشده است کدام دو آسیبپذیری دقیقاً در این زنجیره مورد استفاده قرار گرفتهاند و این دو نقص چگونه در کنار یکدیگر امکان دستیابی به دسترسی مدیریتی را فراهم میکنند.
همچنین تاریخهای انتشار نسخههای اصلاحی بهتنهایی نمیتوانند مشخص کنند که آیا پیش از آغاز حملات، وصله عمومی در دسترس بوده است یا خیر. بنابراین در حال حاضر نمیتوان با قطعیت این حملات را یک حمله Zero-Day دانست.
توصیه مهم برای مدیران روترهای MikroTik
اگر روتر MikroTik شما از طریق اینترنت قابل مدیریت است، موضوع را جدی بگیرید. اولویت اصلی، بهروزرسانی RouterOS به نسخه اصلاحشده و سپس بررسی لاگها و تنظیمات دستگاه است.
بهخصوص اگر SSH، رابط وب یا سایر سرویسهای مدیریتی را مستقیماً روی اینترنت منتشر کردهاید، دسترسی آنها را محدود کنید و پس از بهروزرسانی، حسابهای کاربری، اسکریپتها و تنظیمات ناشناخته را بررسی کنید.
جمعبندی
حملات اخیر نشان میدهند که قرار دادن سرویسهای مدیریتی روتر روی اینترنت میتواند ریسک قابلتوجهی ایجاد کند. کاربران MikroTik باید نسخه RouterOS خود را بررسی کرده و در صورت استفاده از نسخههای آسیبپذیر، هرچه سریعتر به نسخه اصلاحشده مهاجرت کنند.
در صورت مشاهده نشانههای مشکوک، صرفاً نصب وصله کافی نیست و باید فرآیند بررسی، حفظ شواهد، پاکسازی دستگاه و تغییر اطلاعات احراز هویت نیز انجام شود.