روترهای MikroTik بدون رمز عبور هک میشوند
آسیبپذیریهایی در سیستمعامل RouterOS که تنها چند روز پیش وصله شدهاند، اکنون در حملات واقعی مورد سوءاستفاده قرار گرفتهاند و مهاجمان میتوانند با ترکیب دو نقص امنیتی، کنترل کامل برخی روترهای میکروتیک متصل به اینترنت را در اختیار بگیرند. روترهای MikroTik در پ…
خلاصه تحلیلی خبر
آسیبپذیریهایی در سیستمعامل RouterOS که تنها چند روز پیش وصله شدهاند، اکنون در حملات واقعی مورد سوءاستفاده قرار گرفتهاند و مهاجمان میتوانند با ترکیب دو نقص امنیتی، کنترل کامل برخی روترهای میکروتیک متصل به اینترنت را در اختیار بگیرند. روترهای MikroTik در پ…
موضوعات اصلی: پشتیبانی شبکه، MikroTik، دستگاه، RouterOS، بررسی، مهاجم
روترهای MikroTik در پی وجود یک آسیبپذیری امنیتی که تنها چند روز پیش وصله شده، هدف حملات فعال قرار گرفتهاند. مرکز واکنش به حوادث رایانهای لهستان (CERT Polska) روز ۵ سپتامبر ۲۰۲۶ از شناسایی شش آسیبپذیری در RouterOS خبر داد که در میان آنها دو نقص امنیتی بحرانی در سرویس SSH قرار دارند. مهاجمان میتوانند با زنجیرهکردن این دو آسیبپذیری، بدون در اختیار داشتن رمز عبور یا کلید خصوصی معتبر، کنترل کامل روترهای متصل به اینترنت را به دست بگیرند.
یکی از این آسیبپذیریها با شناسه CVE-2026-67276 و امتیاز ۹.۲ از ۱۰ در سیستم CVSS، به نحوه بررسی کلیدهای عمومی RSA در RouterOS مربوط میشود. این سیستم هنگام احراز هویت SSH، کلید عمومی را بهطور کامل بررسی نمیکرد و در بررسی خود نوع کلید و مقدار modulus را در نظر میگرفت، اما مقدار exponent را نادیده میگرفت. در نتیجه، مهاجم در صورتی که نام کاربری معتبر و مقدار عمومی modulus مربوط به کلید RSA یک کاربر را بداند، میتواند کلید دیگری با exponent برابر یک ارائه کند و با ایجاد یک امضای جعلی، یک نشست SSH را به نام همان کاربر باز کند. به زبان ساده، این نقص باعث میشود داشتن کلید خصوصی واقعی دیگر برای عبور از مرحله احراز هویت ضروری نباشد.
مهاجم پس از عبور از این مرحله میتواند از آسیبپذیری دوم، یعنی CVE-2026-86060، برای افزایش سطح دسترسی استفاده کند. این نقص از طریق یک نام کاربری دستکاریشده که با یک کاراکتر غیرمجاز آغاز میشود، امکان تغییر ماسک سیاستهای مورد اعتماد RouterOS را فراهم میکند و در نهایت نشست SSH را با دسترسی کامل مدیریتی در اختیار مهاجم قرار میدهد. ترکیب این دو نقص به مهاجم اجازه میدهد تنها از طریق سرویس SSH یک روتر متصل به اینترنت را بهطور کامل در اختیار بگیرد، بدون آنکه نیاز به احراز هویت معمول داشته باشد.
موضوع نگرانکنندهتر این است که این آسیبپذیری پیش از انتشار عمومی جزئیات آن مورد سوءاستفاده قرار گرفته است. CERT Polska اعلام کرده که حملات واقعی علیه دستگاههای RouterOS قابل دسترسی از شبکه عمومی را تأیید کرده و نخستین نمونههای مشاهدهشده به دوم سپتامبر، یعنی سه روز پیش از انتشار اطلاعیه عمومی، بازمیگردند. MikroTik نیز دو روز پیش از انتشار اطلاعیه CERT Polska، در چهارم سپتامبر، درباره انتشار یک بهروزرسانی امنیتی مهم به کاربران هشدار داده بود.
گزارشهای ثبتشده از حملات، سرنخهای مشخصی برای مدیران شبکه فراهم میکنند. از جمله این نشانهها میتوان به تلاش ناموفق برای ورود کاربری با نام -2 از طریق SSH و ایجاد یک کاربر جدید با عنوانی مانند ssh:-2 از سوی یک نشانی IP مهاجم اشاره کرد. CERT Polska همچنین ایجاد یک کاربر دارای سطح دسترسی بسیار بالا با نام «ops» را یکی دیگر از نشانههای احتمالی نفوذ اعلام کرده است. در حملاتی که این مرکز بررسی کرده، استفاده موفق از این زنجیره آسیبپذیری و ایجاد حساب کاربری «ops» دستکم از ۲ سپتامبر از نشانی IP برابر با 82.192.72.4 مشاهده شده است. نشانی 103.102.31.18 نیز در تلاش برای اجرای این حمله شناسایی شده است. با توجه به این شواهد، مدیران روترهای MikroTik نباید صرفاً به نصب وصله امنیتی اکتفا کنند. پس از بهروزرسانی، لازم است فهرست کاربران، وظایف زمانبندیشده، اسکریپتها، تنظیمات پروکسی و تونلهای شبکه نیز بررسی شوند تا مشخص شود آیا مهاجم پیش از نصب وصله تغییری در پیکربندی دستگاه ایجاد کرده است یا خیر.
MikroTik در واکنش به این تهدید، نسخههای اصلاحشده RouterOS را در کانالهای فعال منتشر کرده است. بر اساس اطلاعات منتشرشده، نسخههای 6.49.21، 7.23.4، 7.24.2 و 7.25beta3 در ۳ سپتامبر منتشر شدهاند و CERT Polska اعلام کرده که این نسخهها مانع از حملات مشاهدهشده میشوند. در نسخههای جدید RouterOS همچنین قابلیتی با عنوان «Flagged» اضافه شده است که میتواند هنگام راهاندازی دستگاه، پیکربندی آن را برای شناسایی برخی نشانههای تغییرات غیرمجاز بررسی کند. در صورت شناسایی موارد مشکوک، برخی تنظیمات یا ورودیهای غیرمجاز غیرفعال میشوند، یک پیام امنیتی با سطح بحرانی در لاگ ثبت میشود و دستگاه بهعنوان Flagged علامتگذاری خواهد شد. با این حال، MikroTik تأکید کرده است که مدیران شبکه حتی در صورت Flagged نشدن دستگاه نیز باید پیکربندی آن را برای یافتن کاربران، اسکریپتها یا سایر تغییرات ناشناخته بررسی کنند؛ چرا که نبود این علامت به معنای سالم بودن قطعی دستگاه نیست.
ابعاد دقیق این تهدید هنوز مشخص نیست. MikroTik آمار لحظهای از تعداد دستگاههای فعال خود منتشر نمیکند و نتایج موتورهای جستوجوی اینترنتی مانند Shodan نیز لزوماً تعداد دقیق دستگاههای آسیبپذیر را نشان نمیدهند. با این حال، دادههای عمومی Shodan از تعداد بسیار زیادی سرویس و دستگاه MikroTik قابل دسترسی از اینترنت خبر میدهند. بنابراین، حتی اگر همه این دستگاهها در برابر زنجیره موسوم به MikroTrick آسیبپذیر نباشند، تعداد بالای رابطهای مدیریتی در معرض اینترنت، سطح حمله قابل توجهی در اختیار مهاجمان قرار میدهد.
سابقه MikroTik در زمینه سوءاستفاده از روترهای در معرض اینترنت نیز موضوع تازهای نیست. در سال ۲۰۲۱، باتنت Meris با استفاده از روترهای MikroTik به حملات DDoS گسترده و بیسابقهای دست زد. با این حال، MikroTik در آن زمان اعلام کرد بخش عمده دستگاههای آلوده از طریق یک آسیبپذیری قدیمی مربوط به سال ۲۰۱۸ و همچنین رعایت نکردن اقدامات امنیتی پس از وصلهشدن آن آسیبپذیریها به خطر افتاده بودند. این تجربه نشان میدهد که بهروزرسانی نرمافزار بهتنهایی برای بازگرداندن امنیت یک دستگاه کافی نیست. اگر مهاجم پیش از نصب وصله وارد روتر شده و تنظیمات آن را تغییر داده باشد، دستگاه حتی پس از نصب نسخه جدید نیز ممکن است تحت کنترل مهاجم باقی بماند.
به همین دلیل، اگر یک روتر MikroTik سرویس SSH را مستقیماً روی اینترنت در دسترس قرار داده است، مدیر آن باید دستگاه را در اسرع وقت به نسخه اصلاحشده RouterOS ارتقا دهد و پس از آن، پیکربندی و لاگهای سیستم را برای نشانههای نفوذ بررسی کند. در چنین شرایطی، فرض بر این است که «روتر وصلهشده» لزوماً «روتر پاکسازیشده» نیست و هرگونه تغییر ناشناخته در کاربران، اسکریپتها، وظایف زمانبندیشده، تونلها یا سایر تنظیمات باید جدی گرفته شود.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.