هک روترهای میکروتیک از طریق SSH بدون احراز هویت؛ حملات «MikroTrick» در حال انجام است
اخبار داغ فناوری اطلاعات و امنیت شبکهسرت پلند فاش کرد: مهاجمان بدون نیاز به هیچ رمز عبوری، کنترل کامل مدیریتی روترها را در دست میگیرند
مرکز ملی واکنش به حوادث سایبری لهستان (CERT Polska) از سوءاستفاده فعال مهاجمان از دو آسیبپذیری در RouterOS میکروتیک خبر داده که در ترکیب با یکدیگر، امکان دسترسی مدیریتی کامل به روترهایی را فراهم میکنند که سرویس SSH آنها مستقیماً در معرض اینترنت قرار دارد؛ آن هم بدون نیاز به هیچگونه احراز هویتی.
زمانبندی حملات و دامنه فعلی اطلاعات
بر اساس هشدار رسمی CERT Polska که در تاریخ پنجم سپتامبر منتشر شده، نخستین حملات موفق دستکم به تاریخ دوم سپتامبر بازمیگردند. بررسی رسانه The Hacker News از این هشدار در تاریخ ششم سپتامبر نشان میدهد این گزارش هیچ رقمی از تعداد قربانیان یا هویت مهاجمان ارائه نکرده است.
میکروتیک نیز در بهروزرسانی امنیتی رسمی خود، فهرستی از نسخههای اصلاحشده RouterOS را منتشر کرده است. CERT اعلام کرده این وصلهها، حملات مشاهدهشده را متوقف میکنند و نصب فوری آنها را، همراه با بررسی هرگونه تغییر غیرمجاز در پیکربندی، توصیه کرده است.
بر اساس توضیحات رسمی سازنده درباره فایروال پیشفرض، دستگاههای خانگی میکروتیک تا زمانی که قوانین پیشفرض فایروال آنها دستنخورده باقی بمانند، دسترسی عمومی به پورتهای مدیریتی را مسدود میکنند؛ به این معنا که ریسک اصلی این حملات، بیشتر متوجه دستگاههایی است که پیکربندی آنها تغییر کرده یا سرویسهای مدیریتی بهصورت آگاهانه در معرض اینترنت قرار گرفتهاند.
جدول نسخههای آسیبدیده و وصلههای اصلاحی
بررسی The Hacker News از دامنه نسخههای آسیبدیده اعلامشده توسط CERT، در مقابل فهرست وصلههای میکروتیک، در تاریخ ششم سپتامبر به شرح زیر است:
| دامنه آسیبدیده (گزارش CERT) | نخستین وصله امنیتی | راهنمای بهروزرسانی |
|---|---|---|
| از نسخه ۶.۰.۰ تا پیش از ۶.۴۹.۲۱ | ۶.۴۹.۲۱ | نسخه امنیتی RouterOS 6 |
| از نسخه ۷.۰.۰ تا پیش از ۷.۲۳.۴ | ۷.۲۳.۴ | استفاده از نسخه ۷.۲۳.۵ در کانال بلندمدت |
| از نسخه ۷.۲۴ تا پیش از ۷.۲۴.۲ | ۷.۲۴.۲ | نسخه امنیتی کانال پایدار (Stable) |
| بدون دامنه مشخص در افشای CERT | ۷.۲۵beta3 | وصله کانال توسعه (Development) |
لازم به ذکر است که نسخه ۷.۲۳.۵ که در قالب یک اصلاحیه رگرسیون منتشر شده، مشکلی مربوط به IPv6 DHCP را که در نسخه ۷.۲۳.۴ ایجاد شده بود برطرف میکند، در حالی که همچنان وصله امنیتی اصلی را نیز حفظ کرده است.
برای اعمال این بهروزرسانیها، استفاده از صفحه رسمی دانلود RouterOS متعلق به میکروتیک توصیه میشود.
راهکارهای موقت پیش از نصب وصله
CERT Polska تا زمان امکان نصب بهروزرسانی، اقدامات زیر را برای کاهش ریسک توصیه کرده است:
- غیرفعالسازی سرویسهای در معرض اینترنت یا محدودسازی دسترسی آنها صرفاً به شبکههای مدیریتی مورد اعتماد؛ بهویژه برای سرویسهای SSH، WWW/WWW-SSL و bandwidth-test.
- خودداری از برقراری اتصالات TLS یا استفاده از کلاینتهای داخلی SSH موجود در RouterOS از یک دستگاه وصلهنشده.
CERT بهصراحت تأکید کرده این محدودیتهای موقت، مجموعه گستردهتری از آسیبپذیریها را پوشش میدهند، اما جایگزین نصب واقعی بهروزرسانی نیستند.
سازوکار Flagged Status؛ خط دفاعی داخلی RouterOS
بر اساس راهنمای رسمی میکروتیک درباره وضعیت Flagged، RouterOS در جریان بررسیهای زمان راهاندازی (Startup Checks)، در صورت شناسایی پیکربندی مشکوک، دستگاه را در این وضعیت علامتگذاری میکند. در این حالت، RouterOS ورودیهای مشکوک را غیرفعال کرده و برخی عملکردهای سیستم را محدود میکند.
به کاربران توصیه شده پس از نصب بهروزرسانی، لاگهای سیستم را بررسی کرده و دستور /system/device-mode/print را برای مشاهده این وضعیت اجرا کنند. حتی در صورت عدم مشاهده هیچ هشداری، بازرسی پیکربندی دستگاه برای یافتن کاربران ناشناس، اسکریپتها و سایر تغییرات ناشناخته همچنان توصیه میشود.
نشانههای هشداردهنده مورد تأکید CERT
CERT Polska بهطور خاص به دو نشانه هشداردهنده اشاره کرده که باید مورد بررسی قرار گیرند:
- حسابهای عملیاتی (Ops) با سطح دسترسی بالا که بهطور غیرمنتظره ایجاد شدهاند.
- لاگهای ایجاد حساب کاربری که حاوی عبارت
ssh:-2@هستند.
نامگذاری MikroTrick؛ ترکیبی از دو نقص هنوز نامشخص
CERT Polska این ترکیب دو آسیبپذیری گزارششده را با نام MikroTrick معرفی کرده است. بررسی The Hacker News از هشدار حمله و افشای آسیبپذیری منتشرشده توسط CERT در تاریخ ششم سپتامبر نشان میدهد هیچکدام از این دو سند بهطور صریح مشخص نکردهاند کدام دو آسیبپذیری دقیقاً زنجیره مشاهدهشده را تشکیل میدهند یا چگونه این دو نقص در کنار یکدیگر، دسترسی مدیریتی کامل را فراهم میکنند.
این ابهام، ارزیابی دقیق ریسک برای مدیران شبکه را دشوارتر میکند، چراکه بدون دانستن ماهیت دقیق این دو نقص، تنها میتوان به توصیههای کلی سازنده و CERT درباره نصب وصله و محدودسازی دسترسی شبکهای اتکا کرد.
وضعیت روز-صفر همچنان تأییدنشده
نکته فنی دیگری که در این گزارش مورد بررسی قرار گرفته، زمانبندی انتشار وصله در مقابل زمانبندی حملات است. یادداشتهای انتشار نسخه ۷.۲۵beta3 تاریخ تغییرات (Changelog) دوم سپتامبر را نشان میدهند، در حالی که این نسخه بتا و سایر وصلههای اولیه، در تاریخ سوم سپتامبر رسماً اعلام شدهاند.
بررسی The Hacker News در تاریخ ششم سپتامبر، این تاریخهای انتشار را با جدول زمانی حملات اعلامشده توسط CERT مقایسه کرده و به این نتیجه رسیده که این تاریخها بهتنهایی مشخص نمیکنند آیا وصله پیش از آغاز حملات بهصورت عمومی در دسترس بوده یا خیر؛ به همین دلیل، وضعیت روز-صفر (Zero-Day) بودن این آسیبپذیری همچنان تأییدنشده باقی میماند.
مراحل بازیابی برای دستگاههای بهخطرافتاده
CERT Polska تأکید کرده در صورتی که هشدارها، لاگها یا پیکربندی دستگاه نشاندهنده بهخطر افتادن آن باشد، پیش از پاک کردن وضعیت Flagged، باید شواهد حفظ شده و تحلیل کامل انجام شود. مراحل بازیابی پیشنهادی این نهاد به شرح زیر است:
۱. روتر را از شبکه ایزوله کرده و پیش از بازنشانی (Reset) دستگاه، لاگها و پیکربندی آن را حفظ کنید. راهنمای حفظ شواهد CERT (به زبان لهستانی) نحوه استخراج و دانلود این فایلها را توضیح میدهد.
۲. تنظیمات کارخانهای را بازیابی کرده و پیکربندی جدید را بر اساس یک نسخه مورد اعتماد و تأییدشده بازسازی کنید. بههیچوجه یک نسخه پشتیبان کامل از دستگاه بهطور بالقوه بهخطرافتاده را بدون بررسی بازیابی نکنید.
۳. رمزهای عبور، کلیدها و سایر اطلاعات محرمانه مورد استفاده را تغییر دهید.
چرا این حادثه اهمیت دارد؟
این گزارش نمونهای روشن از خطرات همیشگی قرار دادن سرویسهای مدیریتی حساس، مانند SSH، بهطور مستقیم در معرض اینترنت عمومی است. حتی با وجود اینکه میکروتیک برای دستگاههای خانگی با پیکربندی پیشفرض، محافظت فایروال داخلی ارائه میدهد، هر گونه تغییر در این پیکربندی یا اضافه شدن قوانین دسترسی از راه دور، میتواند دستگاه را در معرض این نوع حملات قرار دهد.
ابهام باقیمانده درباره ماهیت دقیق دو آسیبپذیری تشکیلدهنده زنجیره MikroTrick، و همچنین عدم قطعیت درباره وضعیت روز-صفر بودن این نقص، نشان میدهد جامعه امنیتی هنوز در حال تکمیل تصویر کامل این حادثه است. با این حال، وجود شواهد قطعی از بهرهبرداری فعال از دوم سپتامبر، این موضوع را از یک نگرانی نظری به یک تهدید در حال وقوع تبدیل کرده است.
توصیههای امنیتی فوری
- تمام دستگاههای RouterOS را بر اساس نسخه فعلی خود، فوراً به یکی از نسخههای اصلاحشده (۶.۴۹.۲۱، ۷.۲۳.۵، ۷.۲۴.۲ یا ۷.۲۵beta3) ارتقا دهید.
- تا زمان نصب وصله، سرویسهای SSH، WWW/WWW-SSL و bandwidth-test را غیرفعال کرده یا دسترسی به آنها را صرفاً به شبکههای مدیریتی مورد اعتماد محدود کنید.
- از برقراری اتصالات TLS یا استفاده از کلاینتهای داخلی SSH در RouterOS، از دستگاههای وصلهنشده خودداری کنید.
- پس از بهروزرسانی، لاگهای سیستم و خروجی دستور
/system/device-mode/printرا برای شناسایی وضعیت Flagged بررسی کنید. - بهطور خاص به دنبال حسابهای عملیاتی با سطح دسترسی بالا که بهطور غیرمنتظره ایجاد شدهاند، و ورودیهای لاگ حاوی عبارت
ssh:-2@باشید. - در صورت مشاهده هرگونه نشانه از بهخطر افتادن، پیش از پاک کردن وضعیت Flagged، شواهد را طبق راهنمای رسمی CERT حفظ کرده و مراحل بازیابی سهگانه (ایزولهسازی و حفظ شواهد، بازیابی از تنظیمات کارخانه، تغییر تمام اطلاعات محرمانه) را دنبال کنید.
جمعبندی
حملات فعال از طریق زنجیره آسیبپذیری موسوم به MikroTrick، بار دیگر بر ضرورت محدودسازی دقیق دسترسی به سرویسهای مدیریتی تجهیزات شبکه تأکید میکند. با توجه به اینکه جزئیات فنی دقیق این دو نقص هنوز بهطور کامل روشن نشده و وضعیت روز-صفر بودن آن نیز تأییدنشده باقی مانده، محتاطترین رویکرد برای مدیران شبکه، نصب فوری وصلههای اعلامشده و اعمال دقیق راهکارهای موقت توصیهشده توسط CERT Polska، تا زمان روشن شدن ابعاد کامل این حادثه است.
برچسب ها: Flagged, امنیت_اطلاعات, امنیت_سایبری, RouterOS, Cyberattack, cybersecurity, MikroTik, steganography, news