هک روترهای میکروتیک از طریق SSH بدون احراز هویت؛ حملات «MikroTrick» در حال انجام است

اخبار داغ فناوری اطلاعات و امنیت شبکه

سرت پلند فاش کرد: مهاجمان بدون نیاز به هیچ رمز عبوری، کنترل کامل مدیریتی روترها را در دست می‌گیرند

مرکز ملی واکنش به حوادث سایبری لهستان (CERT Polska) از سوءاستفاده فعال مهاجمان از دو آسیب‌پذیری در RouterOS میکروتیک خبر داده که در ترکیب با یکدیگر، امکان دسترسی مدیریتی کامل به روترهایی را فراهم می‌کنند که سرویس SSH آن‌ها مستقیماً در معرض اینترنت قرار دارد؛ آن هم بدون نیاز به هیچ‌گونه احراز هویتی.


زمان‌بندی حملات و دامنه فعلی اطلاعات

بر اساس هشدار رسمی CERT Polska که در تاریخ پنجم سپتامبر منتشر شده، نخستین حملات موفق دست‌کم به تاریخ دوم سپتامبر بازمی‌گردند. بررسی رسانه The Hacker News از این هشدار در تاریخ ششم سپتامبر نشان می‌دهد این گزارش هیچ رقمی از تعداد قربانیان یا هویت مهاجمان ارائه نکرده است.

میکروتیک نیز در به‌روزرسانی امنیتی رسمی خود، فهرستی از نسخه‌های اصلاح‌شده RouterOS را منتشر کرده است. CERT اعلام کرده این وصله‌ها، حملات مشاهده‌شده را متوقف می‌کنند و نصب فوری آن‌ها را، همراه با بررسی هرگونه تغییر غیرمجاز در پیکربندی، توصیه کرده است.

بر اساس توضیحات رسمی سازنده درباره فایروال پیش‌فرض، دستگاه‌های خانگی میکروتیک تا زمانی که قوانین پیش‌فرض فایروال آن‌ها دست‌نخورده باقی بمانند، دسترسی عمومی به پورت‌های مدیریتی را مسدود می‌کنند؛ به این معنا که ریسک اصلی این حملات، بیشتر متوجه دستگاه‌هایی است که پیکربندی آن‌ها تغییر کرده یا سرویس‌های مدیریتی به‌صورت آگاهانه در معرض اینترنت قرار گرفته‌اند.

جدول نسخه‌های آسیب‌دیده و وصله‌های اصلاحی

بررسی The Hacker News از دامنه نسخه‌های آسیب‌دیده اعلام‌شده توسط CERT، در مقابل فهرست وصله‌های میکروتیک، در تاریخ ششم سپتامبر به شرح زیر است:

دامنه آسیب‌دیده (گزارش CERT)نخستین وصله امنیتیراهنمای به‌روزرسانی
از نسخه ۶.۰.۰ تا پیش از ۶.۴۹.۲۱ ۶.۴۹.۲۱ نسخه امنیتی RouterOS 6
از نسخه ۷.۰.۰ تا پیش از ۷.۲۳.۴ ۷.۲۳.۴ استفاده از نسخه ۷.۲۳.۵ در کانال بلندمدت
از نسخه ۷.۲۴ تا پیش از ۷.۲۴.۲ ۷.۲۴.۲ نسخه امنیتی کانال پایدار (Stable)
بدون دامنه مشخص در افشای CERT ۷.۲۵beta3 وصله کانال توسعه (Development)

لازم به ذکر است که نسخه ۷.۲۳.۵ که در قالب یک اصلاحیه رگرسیون منتشر شده، مشکلی مربوط به IPv6 DHCP را که در نسخه ۷.۲۳.۴ ایجاد شده بود برطرف می‌کند، در حالی که همچنان وصله امنیتی اصلی را نیز حفظ کرده است.

برای اعمال این به‌روزرسانی‌ها، استفاده از صفحه رسمی دانلود RouterOS متعلق به میکروتیک توصیه می‌شود.


راهکارهای موقت پیش از نصب وصله

CERT Polska تا زمان امکان نصب به‌روزرسانی، اقدامات زیر را برای کاهش ریسک توصیه کرده است:

CERT به‌صراحت تأکید کرده این محدودیت‌های موقت، مجموعه گسترده‌تری از آسیب‌پذیری‌ها را پوشش می‌دهند، اما جایگزین نصب واقعی به‌روزرسانی نیستند.


سازوکار Flagged Status؛ خط دفاعی داخلی RouterOS

بر اساس راهنمای رسمی میکروتیک درباره وضعیت Flagged، RouterOS در جریان بررسی‌های زمان راه‌اندازی (Startup Checks)، در صورت شناسایی پیکربندی مشکوک، دستگاه را در این وضعیت علامت‌گذاری می‌کند. در این حالت، RouterOS ورودی‌های مشکوک را غیرفعال کرده و برخی عملکردهای سیستم را محدود می‌کند.

به کاربران توصیه شده پس از نصب به‌روزرسانی، لاگ‌های سیستم را بررسی کرده و دستور /system/device-mode/print را برای مشاهده این وضعیت اجرا کنند. حتی در صورت عدم مشاهده هیچ هشداری، بازرسی پیکربندی دستگاه برای یافتن کاربران ناشناس، اسکریپت‌ها و سایر تغییرات ناشناخته همچنان توصیه می‌شود.

نشانه‌های هشداردهنده مورد تأکید CERT

CERT Polska به‌طور خاص به دو نشانه هشداردهنده اشاره کرده که باید مورد بررسی قرار گیرند:


نام‌گذاری MikroTrick؛ ترکیبی از دو نقص هنوز نامشخص

CERT Polska این ترکیب دو آسیب‌پذیری گزارش‌شده را با نام MikroTrick معرفی کرده است. بررسی The Hacker News از هشدار حمله و افشای آسیب‌پذیری منتشرشده توسط CERT در تاریخ ششم سپتامبر نشان می‌دهد هیچ‌کدام از این دو سند به‌طور صریح مشخص نکرده‌اند کدام دو آسیب‌پذیری دقیقاً زنجیره مشاهده‌شده را تشکیل می‌دهند یا چگونه این دو نقص در کنار یکدیگر، دسترسی مدیریتی کامل را فراهم می‌کنند.

این ابهام، ارزیابی دقیق ریسک برای مدیران شبکه را دشوارتر می‌کند، چراکه بدون دانستن ماهیت دقیق این دو نقص، تنها می‌توان به توصیه‌های کلی سازنده و CERT درباره نصب وصله و محدودسازی دسترسی شبکه‌ای اتکا کرد.

وضعیت روز-صفر همچنان تأیید‌نشده

نکته فنی دیگری که در این گزارش مورد بررسی قرار گرفته، زمان‌بندی انتشار وصله در مقابل زمان‌بندی حملات است. یادداشت‌های انتشار نسخه ۷.۲۵beta3 تاریخ تغییرات (Changelog) دوم سپتامبر را نشان می‌دهند، در حالی که این نسخه بتا و سایر وصله‌های اولیه، در تاریخ سوم سپتامبر رسماً اعلام شده‌اند.

بررسی The Hacker News در تاریخ ششم سپتامبر، این تاریخ‌های انتشار را با جدول زمانی حملات اعلام‌شده توسط CERT مقایسه کرده و به این نتیجه رسیده که این تاریخ‌ها به‌تنهایی مشخص نمی‌کنند آیا وصله پیش از آغاز حملات به‌صورت عمومی در دسترس بوده یا خیر؛ به همین دلیل، وضعیت روز-صفر (Zero-Day) بودن این آسیب‌پذیری همچنان تأیید‌نشده باقی می‌ماند.


مراحل بازیابی برای دستگاه‌های به‌خطرافتاده

CERT Polska تأکید کرده در صورتی که هشدارها، لاگ‌ها یا پیکربندی دستگاه نشان‌دهنده به‌خطر افتادن آن باشد، پیش از پاک کردن وضعیت Flagged، باید شواهد حفظ شده و تحلیل کامل انجام شود. مراحل بازیابی پیشنهادی این نهاد به شرح زیر است:

۱. روتر را از شبکه ایزوله کرده و پیش از بازنشانی (Reset) دستگاه، لاگ‌ها و پیکربندی آن را حفظ کنید. راهنمای حفظ شواهد CERT (به زبان لهستانی) نحوه استخراج و دانلود این فایل‌ها را توضیح می‌دهد.

۲. تنظیمات کارخانه‌ای را بازیابی کرده و پیکربندی جدید را بر اساس یک نسخه مورد اعتماد و تأییدشده بازسازی کنید. به‌هیچ‌وجه یک نسخه پشتیبان کامل از دستگاه به‌طور بالقوه به‌خطرافتاده را بدون بررسی بازیابی نکنید.

۳. رمزهای عبور، کلیدها و سایر اطلاعات محرمانه مورد استفاده را تغییر دهید.


چرا این حادثه اهمیت دارد؟

این گزارش نمونه‌ای روشن از خطرات همیشگی قرار دادن سرویس‌های مدیریتی حساس، مانند SSH، به‌طور مستقیم در معرض اینترنت عمومی است. حتی با وجود این‌که میکروتیک برای دستگاه‌های خانگی با پیکربندی پیش‌فرض، محافظت فایروال داخلی ارائه می‌دهد، هر گونه تغییر در این پیکربندی یا اضافه شدن قوانین دسترسی از راه دور، می‌تواند دستگاه را در معرض این نوع حملات قرار دهد.

ابهام باقی‌مانده درباره ماهیت دقیق دو آسیب‌پذیری تشکیل‌دهنده زنجیره MikroTrick، و همچنین عدم قطعیت درباره وضعیت روز-صفر بودن این نقص، نشان می‌دهد جامعه امنیتی هنوز در حال تکمیل تصویر کامل این حادثه است. با این حال، وجود شواهد قطعی از بهره‌برداری فعال از دوم سپتامبر، این موضوع را از یک نگرانی نظری به یک تهدید در حال وقوع تبدیل کرده است.


توصیه‌های امنیتی فوری


جمع‌بندی

حملات فعال از طریق زنجیره آسیب‌پذیری موسوم به MikroTrick، بار دیگر بر ضرورت محدودسازی دقیق دسترسی به سرویس‌های مدیریتی تجهیزات شبکه تأکید می‌کند. با توجه به این‌که جزئیات فنی دقیق این دو نقص هنوز به‌طور کامل روشن نشده و وضعیت روز-صفر بودن آن نیز تأیید‌نشده باقی مانده، محتاط‌ترین رویکرد برای مدیران شبکه، نصب فوری وصله‌های اعلام‌شده و اعمال دقیق راهکارهای موقت توصیه‌شده توسط CERT Polska، تا زمان روشن شدن ابعاد کامل این حادثه است.

برچسب ها: Flagged, امنیت_اطلاعات, امنیت_سایبری, RouterOS, Cyberattack, cybersecurity, MikroTik, steganography, news

نوشته شده توسط تیم خبر.

چاپ