MikroTik

هک روترهای MikroTik بدون احراز هویت

یک موج حمله سایبری جدید، روترهای MikroTik را هدف قرار داده است؛ مهاجمان با سوءاستفاده از سرویس SSH در دسترس از اینترنت می‌توانند بدون احراز هویت به دستگاه دسترسی پیدا کنند و کنترل مدیریتی آن را به دست بگیرند. CERT Polska ضمن هشدار درباره این حملات، نصب فوری نسخه‌های اصلاح‌شده RouterOS و بررسی تنظیمات دستگاه پس از به‌روزرسانی را توصیه کرده است.

اندازه متن

یک موج حمله سایبری جدید، روترهای MikroTik را هدف قرار داده است؛ مهاجمان با سوءاستفاده از سرویس SSH در دسترس از اینترنت می‌توانند بدون احراز هویت به دستگاه دسترسی پیدا کنند و کنترل مدیریتی آن را به دست بگیرند. CERT Polska ضمن هشدار درباره این حملات، نصب فوری نسخه‌های اصلاح‌شده RouterOS و بررسی تنظیمات دستگاه پس از به‌روزرسانی را توصیه کرده است.


روترهای MikroTik در خط حمله

روترها یکی از مهم‌ترین نقاط ورودی و خروجی شبکه‌های سازمانی و خانگی محسوب می‌شوند و به همین دلیل، هرگونه دسترسی غیرمجاز به آنها می‌تواند پیامدهای گسترده‌ای داشته باشد. در حملات اخیر، مهاجمان سرویس SSH روترهای MikroTik را که از اینترنت قابل دسترسی بوده هدف قرار داده‌اند. طبق گزارش CERT Polska، این حملات می‌توانند به یک مهاجم از راه دور اجازه دهند بدون طی کردن فرایند احراز هویت معمول، به محیط مدیریتی دستگاه دسترسی پیدا کند. گزارش‌ها نشان می‌دهد حملات موفق دست‌کم از ۲ سپتامبر ۲۰۲۶ مشاهده شده‌اند. با این حال، در زمان انتشار گزارش The Hacker News، تعداد قربانیان و هویت مهاجمان مشخص نشده بود.


دسترسی بدون احراز هویت؛ مهم‌ترین نگرانی

مهم‌ترین بخش این حمله، عبور مهاجم از مرحله احراز هویت است. در یک شرایط عادی، فعال بودن SSH به‌تنهایی نباید به معنای دسترسی مهاجم به دستگاه باشد و کاربر باید با رمز عبور یا کلید معتبر احراز هویت شود. اما در آسیب‌پذیری مورد بحث، مهاجم می‌تواند از مسیر SSH در معرض اینترنت برای رسیدن به یک Shell استفاده کند. این مسئله زمانی خطرناک‌تر می‌شود که پورت‌های مدیریتی روتر مستقیماً از اینترنت قابل دسترسی باشند. در چنین شرایطی، مهاجم می‌تواند پس از ورود، تنظیمات شبکه را تغییر دهد، حساب‌های جدید ایجاد کند، اسکریپت‌های ناشناس اضافه کند یا مسیرهای دیگری برای حفظ دسترسی ایجاد کند.


نسخه‌های آسیب‌پذیر RouterOS کدام‌اند؟

CERT Polska و MikroTik محدوده‌هایی از نسخه‌های RouterOS را درگیر این مشکل اعلام کرده‌اند. بر اساس بررسی منتشرشده، محدوده‌های اصلی شامل موارد زیر هستند:

  • RouterOS نسخه 6.0.0 تا قبل از 6.49.21
  • RouterOS نسخه 7.0.0 تا قبل از 7.23.4
  • RouterOS نسخه 7.24 تا قبل از 7.24.2

برای شاخه‌های مربوطه، نسخه‌های اصلاح‌شده منتشر شده‌اند. MikroTik برای کانال Long-term نسخه 6.49.21 و نسخه 7.23.4 را به‌عنوان اصلاح اولیه معرفی کرده و نسخه 7.23.5 نیز برای شاخه Long-term توصیه شده است. برای شاخه Stable نیز نسخه 7.24.2 شامل اصلاح امنیتی است. بنابراین مدیران شبکه نباید صرفاً به تغییر رمز عبور اکتفا کنند؛ به‌روزرسانی RouterOS بخش اصلی راهکار مقابله با این حمله است.


چه سرویس‌هایی باید محدود شوند؟

CERT Polska توصیه کرده تا زمانی که امکان نصب به‌روزرسانی وجود ندارد، سرویس‌هایی که از اینترنت قابل دسترسی هستند محدود یا غیرفعال شوند. این توصیه به‌خصوص برای سرویس‌های مدیریتی اهمیت دارد، از جمله:

  • SSH
  • WebFig و سرویس‌های WWW/WWW-SSL
  • Bandwidth Test
  • سایر سرویس‌های مدیریتی قابل دسترسی از شبکه‌های غیرقابل اعتماد

همچنین دسترسی مدیریتی بهتر است فقط از شبکه‌های مورد اعتماد انجام شود. MikroTik نیز تأکید کرده است که سرویس‌های مدیریتی مانند WinBox، WebFig و SSH نباید بدون محافظت مناسب در معرض اینترنت قرار بگیرند.


فایروال پیش‌فرض از برخی دستگاه‌ها محافظت می‌کند

یک نکته مهم در این حادثه این است که همه روترهای MikroTik الزاماً در معرض حمله مستقیم اینترنتی قرار ندارند. طبق توضیحات MikroTik، تنظیمات پیش‌فرض فایروال در دستگاه‌های خانگی می‌تواند دسترسی عمومی به برخی پورت‌های مدیریتی را مسدود کند؛ البته این موضوع به حفظ تنظیمات پیش‌فرض و پیکربندی صحیح فایروال وابسته است. به همین دلیل، مدیران شبکه باید بررسی کنند که آیا SSH یا سایر سرویس‌های مدیریتی واقعاً از اینترنت قابل دسترسی هستند یا خیر.


بعد از به‌روزرسانی چه کاری باید انجام داد؟

نصب نسخه جدید پایان کار نیست. اگر دستگاه پیش از نصب وصله در معرض اینترنت بوده، باید احتمال دسترسی قبلی مهاجمان نیز بررسی شود. CERT Polska توصیه کرده پس از به‌روزرسانی، لاگ‌ها و تنظیمات دستگاه برای یافتن تغییرات غیرمجاز بررسی شوند. مواردی که باید بررسی شوند شامل:

  • کاربران ناشناس یا جدید
  • اسکریپت‌های ناشناخته
  • تغییرات غیرمنتظره در تنظیمات
  • کلیدهای SSH جدید
  • تغییرات در قوانین فایروال
  • حساب‌های دارای سطح دسترسی بالا
  • رخدادهای غیرعادی در لاگ‌های SSH

MikroTik همچنین قابلیتی با عنوان Flagged دارد که در صورت شناسایی برخی تغییرات مشکوک در فرایند راه‌اندازی، وضعیت دستگاه را علامت‌گذاری می‌کند.


اگر روتر هک شده باشد چه باید کرد؟

اگر بررسی لاگ‌ها یا تنظیمات نشان دهد که دستگاه احتمالاً به خطر افتاده است، صرفاً نصب نسخه جدید کافی نیست. CERT Polska توصیه می‌کند ابتدا روتر از شبکه جدا شود و لاگ‌ها و تنظیمات آن برای بررسی‌های بعدی حفظ شوند. پس از آن، دستگاه باید با تنظیمات کارخانه بازنشانی و با یک پیکربندی مطمئن و بررسی‌شده دوباره راه‌اندازی شود. همچنین تمام رمزهای عبور، کلیدها و سایر اطلاعات محرمانه‌ای که روی دستگاه یا از طریق آن مورد استفاده قرار گرفته‌اند باید تغییر کنند. نکته مهم این است که نباید یک Backup کامل و احتمالاً آلوده را بدون بررسی مجدد روی دستگاه بازیابی کرد.


آیا این یک حمله Zero-Day است؟

در حال حاضر بهتر است با احتیاط درباره این موضوع صحبت کنیم. اگرچه حملات موفق از اوایل سپتامبر مشاهده شده‌اند و برخی اصلاحات امنیتی قبل یا هم‌زمان با آشکار شدن حملات منتشر شده‌اند، The Hacker News اعلام کرده که Zero-Day بودن این زنجیره هنوز به‌طور قطعی تأیید نشده است. همچنین CERT و MikroTik جزئیات دقیقی درباره اینکه دقیقاً کدام دو آسیب‌پذیری در حملات مشاهده‌شده با یکدیگر زنجیر شده‌اند منتشر نکرده‌اند. بنابراین استفاده قطعی از عنوان «Zero-Day» برای این حمله در حال حاضر می‌تواند گمراه‌کننده باشد.


چرا این حمله برای امنیت شبکه مهم است؟

اهمیت این حادثه فقط به تعداد روترهای آسیب‌پذیر محدود نمی‌شود. روتر معمولاً در نقطه‌ای قرار دارد که ترافیک شبکه از آن عبور می‌کند. در نتیجه، در اختیار گرفتن کنترل آن می‌تواند به مهاجم امکان دهد مسیرهای ارتباطی را تغییر دهد، تنظیمات DNS یا فایروال را دستکاری کند، ترافیک را تحت تأثیر قرار دهد یا از دستگاه به‌عنوان نقطه‌ای برای ادامه عملیات استفاده کند. به همین دلیل، امنیت شبکه باید شامل حفاظت از تجهیزات مرزی و سرویس‌های مدیریتی آنها نیز باشد، نه اینکه فقط روی کامپیوترها و سرورها متمرکز شود.


توصیه مهم برای مدیران شبکه

مدیران شبکه‌ای که از MikroTik استفاده می‌کنند بهتر است در سریع‌ترین زمان ممکن وضعیت RouterOS دستگاه‌های خود را بررسی کنند. اولویت اقدامات به این شکل است:

  1. شناسایی نسخه RouterOS نصب‌شده.
  2. نصب نسخه امنیتی مناسب.
  3. بررسی اینکه SSH و سایر سرویس‌های مدیریتی از اینترنت قابل دسترسی هستند یا خیر.
  4. محدودکردن دسترسی مدیریتی به شبکه‌های مورد اعتماد
  5. بررسی لاگ‌ها و کاربران ایجادشده پس از به‌روزرسانی.
  6. تغییر رمزها و کلیدهای دسترسی در صورت احتمال نفوذ.
  7. در صورت مشاهده نشانه‌های compromise، جداسازی دستگاه و بازسازی آن با پیکربندی مطمئن.

MikroTik نیز توصیه کرده است که سرویس‌های مدیریتی مانند SSH، WinBox و WebFig مستقیماً در معرض اینترنت قرار نگیرند و برای دسترسی از شبکه‌های غیرقابل اعتماد از فایروال و یک VPN مطمئن مانند WireGuard استفاده شود.


یک هشدار جدی برای زیرساخت شبکه

حمله اخیر به MikroTik یک بار دیگر نشان می‌دهد که سرویس‌های مدیریتی در معرض اینترنت می‌توانند به یکی از خطرناک‌ترین نقاط ورود مهاجمان تبدیل شوند. حتی اگر یک سازمان از رمزهای عبور قدرتمند و احراز هویت کلیدمحور استفاده کند، وجود یک آسیب‌پذیری در خود سرویس می‌تواند لایه احراز هویت را دور بزند. بنابراین، بهترین رویکرد این است که سرویس‌های مدیریتی تا حد امکان از اینترنت عمومی جدا شوند، دسترسی آنها به شبکه‌های مورد اعتماد محدود شود و تجهیزات شبکه همیشه با آخرین نسخه‌های امنیتی پشتیبانی‌شده اجرا شوند. در مورد MikroTik نیز اکنون پیام اصلی روشن است: RouterOS را به نسخه اصلاح‌شده ارتقا دهید، دسترسی SSH را محدود کنید و بعد از به‌روزرسانی، تنظیمات و لاگ‌های دستگاه را برای نشانه‌های نفوذ بررسی کنید.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی