روترهای MikroTik بدون رمز عبور هک می‌شوند

آسیب‌پذیری‌هایی در سیستم‌عامل RouterOS که تنها چند روز پیش وصله شده‌اند، اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند و مهاجمان می‌توانند با ترکیب دو نقص امنیتی، کنترل کامل برخی روترهای میکروتیک متصل به اینترنت را در اختیار بگیرند. روترهای MikroTik در پ…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • MikroTik
  • دستگاه
  • RouterOS
  • بررسی
  • مهاجم
  • کرده
  • SSH
روترهای MikroTik بدون رمز عبور هک می‌شوند

خلاصه تحلیلی خبر

آسیب‌پذیری‌هایی در سیستم‌عامل RouterOS که تنها چند روز پیش وصله شده‌اند، اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند و مهاجمان می‌توانند با ترکیب دو نقص امنیتی، کنترل کامل برخی روترهای میکروتیک متصل به اینترنت را در اختیار بگیرند. روترهای MikroTik در پ…

موضوعات اصلی: پشتیبانی شبکه، MikroTik، دستگاه، RouterOS، بررسی، مهاجم

روترهای MikroTik بدون رمز عبور هک می‌شوند
آسیب‌پذیری‌هایی در سیستم‌عامل RouterOS که تنها چند روز پیش وصله شده‌اند، اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند و مهاجمان می‌توانند با ترکیب دو نقص امنیتی، کنترل کامل برخی روترهای میکروتیک متصل به اینترنت را در اختیار بگیرند.

روترهای MikroTik در پی وجود یک آسیب‌پذیری امنیتی که تنها چند روز پیش وصله شده، هدف حملات فعال قرار گرفته‌اند. مرکز واکنش به حوادث رایانه‌ای لهستان (CERT Polska) روز ۵ سپتامبر ۲۰۲۶ از شناسایی شش آسیب‌پذیری در RouterOS خبر داد که در میان آن‌ها دو نقص امنیتی بحرانی در سرویس SSH قرار دارند. مهاجمان می‌توانند با زنجیره‌کردن این دو آسیب‌پذیری، بدون در اختیار داشتن رمز عبور یا کلید خصوصی معتبر، کنترل کامل روترهای متصل به اینترنت را به دست بگیرند.

یکی از این آسیب‌پذیری‌ها با شناسه CVE-2026-67276 و امتیاز ۹.۲ از ۱۰ در سیستم CVSS، به نحوه بررسی کلیدهای عمومی RSA در RouterOS مربوط می‌شود. این سیستم هنگام احراز هویت SSH، کلید عمومی را به‌طور کامل بررسی نمی‌کرد و در بررسی خود نوع کلید و مقدار modulus را در نظر می‌گرفت، اما مقدار exponent را نادیده می‌گرفت. در نتیجه، مهاجم در صورتی که نام کاربری معتبر و مقدار عمومی modulus مربوط به کلید RSA یک کاربر را بداند، می‌تواند کلید دیگری با exponent برابر یک ارائه کند و با ایجاد یک امضای جعلی، یک نشست SSH را به نام همان کاربر باز کند. به زبان ساده، این نقص باعث می‌شود داشتن کلید خصوصی واقعی دیگر برای عبور از مرحله احراز هویت ضروری نباشد.

مهاجم پس از عبور از این مرحله می‌تواند از آسیب‌پذیری دوم، یعنی CVE-2026-86060، برای افزایش سطح دسترسی استفاده کند. این نقص از طریق یک نام کاربری دست‌کاری‌شده که با یک کاراکتر غیرمجاز آغاز می‌شود، امکان تغییر ماسک سیاست‌های مورد اعتماد RouterOS را فراهم می‌کند و در نهایت نشست SSH را با دسترسی کامل مدیریتی در اختیار مهاجم قرار می‌دهد. ترکیب این دو نقص به مهاجم اجازه می‌دهد تنها از طریق سرویس SSH یک روتر متصل به اینترنت را به‌طور کامل در اختیار بگیرد، بدون آنکه نیاز به احراز هویت معمول داشته باشد.

موضوع نگران‌کننده‌تر این است که این آسیب‌پذیری پیش از انتشار عمومی جزئیات آن مورد سوءاستفاده قرار گرفته است. CERT Polska اعلام کرده که حملات واقعی علیه دستگاه‌های RouterOS قابل دسترسی از شبکه عمومی را تأیید کرده و نخستین نمونه‌های مشاهده‌شده به دوم سپتامبر، یعنی سه روز پیش از انتشار اطلاعیه عمومی، بازمی‌گردند. MikroTik نیز دو روز پیش از انتشار اطلاعیه CERT Polska، در چهارم سپتامبر، درباره انتشار یک به‌روزرسانی امنیتی مهم به کاربران هشدار داده بود.

گزارش‌های ثبت‌شده از حملات، سرنخ‌های مشخصی برای مدیران شبکه فراهم می‌کنند. از جمله این نشانه‌ها می‌توان به تلاش ناموفق برای ورود کاربری با نام ‎-2‎ از طریق SSH و ایجاد یک کاربر جدید با عنوانی مانند ‎ssh:-2‎ از سوی یک نشانی IP مهاجم اشاره کرد. CERT Polska همچنین ایجاد یک کاربر دارای سطح دسترسی بسیار بالا با نام «ops» را یکی دیگر از نشانه‌های احتمالی نفوذ اعلام کرده است. در حملاتی که این مرکز بررسی کرده، استفاده موفق از این زنجیره آسیب‌پذیری و ایجاد حساب کاربری «ops» دست‌کم از ۲ سپتامبر از نشانی IP برابر با 82.192.72.4 مشاهده شده است. نشانی 103.102.31.18 نیز در تلاش برای اجرای این حمله شناسایی شده است. با توجه به این شواهد، مدیران روترهای MikroTik نباید صرفاً به نصب وصله امنیتی اکتفا کنند. پس از به‌روزرسانی، لازم است فهرست کاربران، وظایف زمان‌بندی‌شده، اسکریپت‌ها، تنظیمات پروکسی و تونل‌های شبکه نیز بررسی شوند تا مشخص شود آیا مهاجم پیش از نصب وصله تغییری در پیکربندی دستگاه ایجاد کرده است یا خیر.

MikroTik در واکنش به این تهدید، نسخه‌های اصلاح‌شده RouterOS را در کانال‌های فعال منتشر کرده است. بر اساس اطلاعات منتشرشده، نسخه‌های 6.49.21، 7.23.4، 7.24.2 و 7.25beta3 در ۳ سپتامبر منتشر شده‌اند و CERT Polska اعلام کرده که این نسخه‌ها مانع از حملات مشاهده‌شده می‌شوند. در نسخه‌های جدید RouterOS همچنین قابلیتی با عنوان «Flagged» اضافه شده است که می‌تواند هنگام راه‌اندازی دستگاه، پیکربندی آن را برای شناسایی برخی نشانه‌های تغییرات غیرمجاز بررسی کند. در صورت شناسایی موارد مشکوک، برخی تنظیمات یا ورودی‌های غیرمجاز غیرفعال می‌شوند، یک پیام امنیتی با سطح بحرانی در لاگ ثبت می‌شود و دستگاه به‌عنوان Flagged علامت‌گذاری خواهد شد. با این حال، MikroTik تأکید کرده است که مدیران شبکه حتی در صورت Flagged نشدن دستگاه نیز باید پیکربندی آن را برای یافتن کاربران، اسکریپت‌ها یا سایر تغییرات ناشناخته بررسی کنند؛ چرا که نبود این علامت به معنای سالم بودن قطعی دستگاه نیست.

ابعاد دقیق این تهدید هنوز مشخص نیست. MikroTik آمار لحظه‌ای از تعداد دستگاه‌های فعال خود منتشر نمی‌کند و نتایج موتورهای جست‌وجوی اینترنتی مانند Shodan نیز لزوماً تعداد دقیق دستگاه‌های آسیب‌پذیر را نشان نمی‌دهند. با این حال، داده‌های عمومی Shodan از تعداد بسیار زیادی سرویس و دستگاه MikroTik قابل دسترسی از اینترنت خبر می‌دهند. بنابراین، حتی اگر همه این دستگاه‌ها در برابر زنجیره موسوم به MikroTrick آسیب‌پذیر نباشند، تعداد بالای رابط‌های مدیریتی در معرض اینترنت، سطح حمله قابل توجهی در اختیار مهاجمان قرار می‌دهد.

سابقه MikroTik در زمینه سوءاستفاده از روترهای در معرض اینترنت نیز موضوع تازه‌ای نیست. در سال ۲۰۲۱، بات‌نت Meris با استفاده از روترهای MikroTik به حملات DDoS گسترده و بی‌سابقه‌ای دست زد. با این حال، MikroTik در آن زمان اعلام کرد بخش عمده دستگاه‌های آلوده از طریق یک آسیب‌پذیری قدیمی مربوط به سال ۲۰۱۸ و همچنین رعایت نکردن اقدامات امنیتی پس از وصله‌شدن آن آسیب‌پذیری‌ها به خطر افتاده بودند. این تجربه نشان می‌دهد که به‌روزرسانی نرم‌افزار به‌تنهایی برای بازگرداندن امنیت یک دستگاه کافی نیست. اگر مهاجم پیش از نصب وصله وارد روتر شده و تنظیمات آن را تغییر داده باشد، دستگاه حتی پس از نصب نسخه جدید نیز ممکن است تحت کنترل مهاجم باقی بماند.

به همین دلیل، اگر یک روتر MikroTik سرویس SSH را مستقیماً روی اینترنت در دسترس قرار داده است، مدیر آن باید دستگاه را در اسرع وقت به نسخه اصلاح‌شده RouterOS ارتقا دهد و پس از آن، پیکربندی و لاگ‌های سیستم را برای نشانه‌های نفوذ بررسی کند. در چنین شرایطی، فرض بر این است که «روتر وصله‌شده» لزوماً «روتر پاک‌سازی‌شده» نیست و هرگونه تغییر ناشناخته در کاربران، اسکریپت‌ها، وظایف زمان‌بندی‌شده، تونل‌ها یا سایر تنظیمات باید جدی گرفته شود.


برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.