هیچ محصولی در سبد خرید نیست.

هشدار امنیتی MikroTik RouterOS؛ بررسی زنجیره MikroTrick و راهکارهای مقابله

هشدار امنیتی MikroTik RouterOS؛ بررسی زنجیره MikroTrick و راهکارهای مقابله

آسیب‌پذیری MikroTik RouterOS یک هشدار امنیتی جدی برای مدیران شبکه است. تیم CERT Polska اعلام کرده که حملات واقعی علیه روترهایی که سرویس SSH آن‌ها از اینترنت قابل دسترسی بوده مشاهده شده و زنجیرهٔ اصلی این حملات با نام MikroTrick شناخته می‌شود.

این آسیب‌پذیری MikroTik RouterOS فقط دربارهٔ یک نقص تئوری نیست. طبق گزارش CERT Polska، ترکیب چند آسیب‌پذیری می‌تواند در شرایط خاص به مهاجم اجازه دهد بدون احراز هویت کامل، کنترل مدیریتی روتر را به دست بگیرد. MikroTik نیز انتشار نسخه‌های دارای اصلاح امنیتی را تأیید کرده و از مدیران خواسته است دستگاه‌های خود را هرچه سریع‌تر به‌روزرسانی کنند.

آسیب‌پذیری‌های مهم RouterOS

سه مورد از مهم‌ترین شناسه‌هایی که در گزارش CERT Polska توضیح داده شده‌اند عبارت‌اند از:

  • CVE-2026-67276 با شدت CVSS ۹.۲: نقص در بررسی کامل کلید عمومی RSA هنگام احراز هویت SSH که می‌تواند امکان ورود بدون داشتن کلید خصوصی متناظر را فراهم کند.
  • CVE-2026-86060 با شدت CVSS ۹.۲: نقص در پردازش نام کاربری در مسیر ورود SSH که می‌تواند باعث تغییر سطح دسترسی نشست و ایجاد نشست با دسترسی کامل Administrator شود.
  • CVE-2026-67277 با شدت CVSS ۸.۸: نقص در سرویس Bandwidth-Test که می‌تواند به افشای دادهٔ حافظهٔ Kernel یا حملهٔ اختلال سرویس و Restart شدن RouterOS منجر شود.

CERT Polska گفته است این آسیب‌پذیری MikroTik RouterOS و زنجیرهٔ MikroTrick برای دستگاه‌هایی خطرناک‌تر است که SSH آن‌ها مستقیماً از شبکه‌های عمومی قابل دسترسی باشد. بنابراین باز بودن SSH روی WAN، بدون محدودسازی مبدأ، ریسک حمله را به‌شدت افزایش می‌دهد.

نشانه‌های احتمالی نفوذ

در نمونه‌های بررسی‌شدهٔ آسیب‌پذیری MikroTik RouterOS، بعضی از حملات با ایجاد کاربر قدرتمندی به نام ops همراه بوده‌اند. مدیران باید لاگ‌های RouterOS را برای الگوهایی مشابه موارد زیر بررسی کنند:

login failure for user -2 from <IP> via ssh
user <name> added by ssh:-2@<IP>

در گزارش CERT Polska، آدرس‌های 82.192.72.4 و 103.102.31.18 نیز در فعالیت‌های مشاهده‌شده ذکر شده‌اند. بااین‌حال، نبودن این IPها، کاربر ops یا این عبارت‌ها در لاگ، سالم‌بودن قطعی دستگاه را ثابت نمی‌کند؛ لاگ‌ها ممکن است ناقص باشند یا مهاجم از روش دیگری استفاده کرده باشد.

نسخه‌های دارای اصلاح امنیتی

برای رفع آسیب‌پذیری MikroTik RouterOS، MikroTik در اطلاعیهٔ رسمی خود نسخه‌های 7.25beta3، 7.24.2، 7.23.4 و 6.49.21 را به‌عنوان نسخه‌های دارای اصلاح معرفی کرده است. با توجه به انتشار اصلاحیه‌های بعدی، انتخاب آخرین نسخهٔ پایدار و سازگار با سخت‌افزار، به‌جای توقف روی حداقل نسخه، رویکرد مناسب‌تری است.

قبل از ارتقا برای رفع آسیب‌پذیری MikroTik RouterOS از تنظیمات و اطلاعات لازم نسخهٔ پشتیبان تهیه کنید، اما اگر احتمال compromise وجود دارد، Backup را بدون بررسی دوباره و به‌صورت کورکورانه روی دستگاه Restore نکنید.

اقدام‌های فوری پیشنهادی

  1. RouterOS را در اولین فرصت به نسخهٔ دارای اصلاح یا نسخهٔ پایدار جدیدتر ارتقا دهید.
  2. دسترسی SSH، WWW/WWW-SSL و Bandwidth-Test را از اینترنت عمومی ببندید یا فقط به شبکه‌ها و IPهای مورد اعتماد محدود کنید.
  3. برای مدیریت از راه دور، ابتدا VPN امنی مانند WireGuard برقرار کنید و پورت‌های مدیریتی را مستقیماً روی WAN باز نگذارید.
  4. پس از Update، دستور /system/device-mode/print را بررسی کنید. مقدار flagged: yes باید به‌عنوان نشانهٔ احتمالی compromise جدی گرفته شود.
  5. Users، Scripts، Scheduler، Proxy، Tunnelها و تغییرات ناشناس در Configuration را بررسی کنید.

اگر نشانه‌ای از نفوذ پیدا شد، ابتدا لاگ‌ها و Configuration را برای بررسی و مستندسازی حفظ کنید، دستگاه را از شبکه جدا کنید، سپس طبق راهنمای CERT Polska آن را از یک وضعیت مطمئن دوباره راه‌اندازی و پیکربندی کنید. در این وضعیت، تغییر Passwordها، کلیدها و سایر Credentials ضروری است و نباید Backup مشکوک را مستقیماً Restore کرد.

جمع‌بندی

اگر RouterOS شما از اینترنت قابل مدیریت است، به‌خصوص اگر SSH روی WAN باز است، رفع آسیب‌پذیری MikroTik RouterOS و Update را به تعویق نیندازید. Patch کردن، جلوی بهره‌برداری‌های شناخته‌شده را می‌گیرد؛ اما تغییراتی را که مهاجم پیش‌تر در یک دستگاه آلوده ایجاد کرده، خودکار پاک نمی‌کند. به همین دلیل، بررسی لاگ و Configuration باید بخشی از فرآیند به‌روزرسانی باشد.

منابع

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

از محدودیت زمانی فراتر رفت لطفاً یکبار دیگر کپچا را کامل کنید.