یک موج حمله سایبری جدید، روترهای MikroTik را هدف قرار داده است؛ مهاجمان با سوءاستفاده از سرویس SSH در دسترس از اینترنت میتوانند بدون احراز هویت به دستگاه دسترسی پیدا کنند و کنترل مدیریتی آن را به دست بگیرند. CERT Polska ضمن هشدار درباره این حملات، نصب فوری نسخههای اصلاحشده RouterOS و بررسی تنظیمات دستگاه پس از بهروزرسانی را توصیه کرده است.
یک موج حمله سایبری جدید، روترهای MikroTik را هدف قرار داده است؛ مهاجمان با سوءاستفاده از سرویس SSH در دسترس از اینترنت میتوانند بدون احراز هویت به دستگاه دسترسی پیدا کنند و کنترل مدیریتی آن را به دست بگیرند. CERT Polska ضمن هشدار درباره این حملات، نصب فوری نسخههای اصلاحشده RouterOS و بررسی تنظیمات دستگاه پس از بهروزرسانی را توصیه کرده است.
روترها یکی از مهمترین نقاط ورودی و خروجی شبکههای سازمانی و خانگی محسوب میشوند و به همین دلیل، هرگونه دسترسی غیرمجاز به آنها میتواند پیامدهای گستردهای داشته باشد. در حملات اخیر، مهاجمان سرویس SSH روترهای MikroTik را که از اینترنت قابل دسترسی بوده هدف قرار دادهاند. طبق گزارش CERT Polska، این حملات میتوانند به یک مهاجم از راه دور اجازه دهند بدون طی کردن فرایند احراز هویت معمول، به محیط مدیریتی دستگاه دسترسی پیدا کند. گزارشها نشان میدهد حملات موفق دستکم از ۲ سپتامبر ۲۰۲۶ مشاهده شدهاند. با این حال، در زمان انتشار گزارش The Hacker News، تعداد قربانیان و هویت مهاجمان مشخص نشده بود.
مهمترین بخش این حمله، عبور مهاجم از مرحله احراز هویت است. در یک شرایط عادی، فعال بودن SSH بهتنهایی نباید به معنای دسترسی مهاجم به دستگاه باشد و کاربر باید با رمز عبور یا کلید معتبر احراز هویت شود. اما در آسیبپذیری مورد بحث، مهاجم میتواند از مسیر SSH در معرض اینترنت برای رسیدن به یک Shell استفاده کند. این مسئله زمانی خطرناکتر میشود که پورتهای مدیریتی روتر مستقیماً از اینترنت قابل دسترسی باشند. در چنین شرایطی، مهاجم میتواند پس از ورود، تنظیمات شبکه را تغییر دهد، حسابهای جدید ایجاد کند، اسکریپتهای ناشناس اضافه کند یا مسیرهای دیگری برای حفظ دسترسی ایجاد کند.
CERT Polska و MikroTik محدودههایی از نسخههای RouterOS را درگیر این مشکل اعلام کردهاند. بر اساس بررسی منتشرشده، محدودههای اصلی شامل موارد زیر هستند:
برای شاخههای مربوطه، نسخههای اصلاحشده منتشر شدهاند. MikroTik برای کانال Long-term نسخه 6.49.21 و نسخه 7.23.4 را بهعنوان اصلاح اولیه معرفی کرده و نسخه 7.23.5 نیز برای شاخه Long-term توصیه شده است. برای شاخه Stable نیز نسخه 7.24.2 شامل اصلاح امنیتی است. بنابراین مدیران شبکه نباید صرفاً به تغییر رمز عبور اکتفا کنند؛ بهروزرسانی RouterOS بخش اصلی راهکار مقابله با این حمله است.
CERT Polska توصیه کرده تا زمانی که امکان نصب بهروزرسانی وجود ندارد، سرویسهایی که از اینترنت قابل دسترسی هستند محدود یا غیرفعال شوند. این توصیه بهخصوص برای سرویسهای مدیریتی اهمیت دارد، از جمله:
همچنین دسترسی مدیریتی بهتر است فقط از شبکههای مورد اعتماد انجام شود. MikroTik نیز تأکید کرده است که سرویسهای مدیریتی مانند WinBox، WebFig و SSH نباید بدون محافظت مناسب در معرض اینترنت قرار بگیرند.
یک نکته مهم در این حادثه این است که همه روترهای MikroTik الزاماً در معرض حمله مستقیم اینترنتی قرار ندارند. طبق توضیحات MikroTik، تنظیمات پیشفرض فایروال در دستگاههای خانگی میتواند دسترسی عمومی به برخی پورتهای مدیریتی را مسدود کند؛ البته این موضوع به حفظ تنظیمات پیشفرض و پیکربندی صحیح فایروال وابسته است. به همین دلیل، مدیران شبکه باید بررسی کنند که آیا SSH یا سایر سرویسهای مدیریتی واقعاً از اینترنت قابل دسترسی هستند یا خیر.
نصب نسخه جدید پایان کار نیست. اگر دستگاه پیش از نصب وصله در معرض اینترنت بوده، باید احتمال دسترسی قبلی مهاجمان نیز بررسی شود. CERT Polska توصیه کرده پس از بهروزرسانی، لاگها و تنظیمات دستگاه برای یافتن تغییرات غیرمجاز بررسی شوند. مواردی که باید بررسی شوند شامل:
MikroTik همچنین قابلیتی با عنوان Flagged دارد که در صورت شناسایی برخی تغییرات مشکوک در فرایند راهاندازی، وضعیت دستگاه را علامتگذاری میکند.
اگر بررسی لاگها یا تنظیمات نشان دهد که دستگاه احتمالاً به خطر افتاده است، صرفاً نصب نسخه جدید کافی نیست. CERT Polska توصیه میکند ابتدا روتر از شبکه جدا شود و لاگها و تنظیمات آن برای بررسیهای بعدی حفظ شوند. پس از آن، دستگاه باید با تنظیمات کارخانه بازنشانی و با یک پیکربندی مطمئن و بررسیشده دوباره راهاندازی شود. همچنین تمام رمزهای عبور، کلیدها و سایر اطلاعات محرمانهای که روی دستگاه یا از طریق آن مورد استفاده قرار گرفتهاند باید تغییر کنند. نکته مهم این است که نباید یک Backup کامل و احتمالاً آلوده را بدون بررسی مجدد روی دستگاه بازیابی کرد.
در حال حاضر بهتر است با احتیاط درباره این موضوع صحبت کنیم. اگرچه حملات موفق از اوایل سپتامبر مشاهده شدهاند و برخی اصلاحات امنیتی قبل یا همزمان با آشکار شدن حملات منتشر شدهاند، The Hacker News اعلام کرده که Zero-Day بودن این زنجیره هنوز بهطور قطعی تأیید نشده است. همچنین CERT و MikroTik جزئیات دقیقی درباره اینکه دقیقاً کدام دو آسیبپذیری در حملات مشاهدهشده با یکدیگر زنجیر شدهاند منتشر نکردهاند. بنابراین استفاده قطعی از عنوان «Zero-Day» برای این حمله در حال حاضر میتواند گمراهکننده باشد.
اهمیت این حادثه فقط به تعداد روترهای آسیبپذیر محدود نمیشود. روتر معمولاً در نقطهای قرار دارد که ترافیک شبکه از آن عبور میکند. در نتیجه، در اختیار گرفتن کنترل آن میتواند به مهاجم امکان دهد مسیرهای ارتباطی را تغییر دهد، تنظیمات DNS یا فایروال را دستکاری کند، ترافیک را تحت تأثیر قرار دهد یا از دستگاه بهعنوان نقطهای برای ادامه عملیات استفاده کند. به همین دلیل، امنیت شبکه باید شامل حفاظت از تجهیزات مرزی و سرویسهای مدیریتی آنها نیز باشد، نه اینکه فقط روی کامپیوترها و سرورها متمرکز شود.
مدیران شبکهای که از MikroTik استفاده میکنند بهتر است در سریعترین زمان ممکن وضعیت RouterOS دستگاههای خود را بررسی کنند. اولویت اقدامات به این شکل است:
MikroTik نیز توصیه کرده است که سرویسهای مدیریتی مانند SSH، WinBox و WebFig مستقیماً در معرض اینترنت قرار نگیرند و برای دسترسی از شبکههای غیرقابل اعتماد از فایروال و یک VPN مطمئن مانند WireGuard استفاده شود.
حمله اخیر به MikroTik یک بار دیگر نشان میدهد که سرویسهای مدیریتی در معرض اینترنت میتوانند به یکی از خطرناکترین نقاط ورود مهاجمان تبدیل شوند. حتی اگر یک سازمان از رمزهای عبور قدرتمند و احراز هویت کلیدمحور استفاده کند، وجود یک آسیبپذیری در خود سرویس میتواند لایه احراز هویت را دور بزند. بنابراین، بهترین رویکرد این است که سرویسهای مدیریتی تا حد امکان از اینترنت عمومی جدا شوند، دسترسی آنها به شبکههای مورد اعتماد محدود شود و تجهیزات شبکه همیشه با آخرین نسخههای امنیتی پشتیبانیشده اجرا شوند. در مورد MikroTik نیز اکنون پیام اصلی روشن است: RouterOS را به نسخه اصلاحشده ارتقا دهید، دسترسی SSH را محدود کنید و بعد از بهروزرسانی، تنظیمات و لاگهای دستگاه را برای نشانههای نفوذ بررسی کنید.
برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.