پشتیبانی 24/7 :

031-36691964 | 021-88203003

Search
سوءاستفاده هکرها از نقص‌های جدید MikroTik RouterOS

سوءاستفاده هکرها از نقص‌های جدید MikroTik RouterOS

تیتر مطالب

هکرها در حال سوءاستفاده از زنجیره‌ای از دو آسیب‌پذیری اخیراً افشا شده در روترهای MikroTik هستند تا کنترل دستگاه‌هایی را که دارای سرویس‌های SSH در معرض اینترنت هستند، در دست بگیرند.

یکی از مشکلات امنیتی که با شناسه CVE-2026-67276 ردیابی می‌شود، یک نقص دور زدن احراز هویت SSH در MikroTik RouterOS است که ناشی از اعتبارسنجی ناقص کلیدهای عمومی RSA است.
مهاجمی که نام کاربری و ضریب عمومی کلید آن کاربر را می‌داند، می‌تواند با ساخت یک کلید متفاوت و ورود بدون کلید خصوصی قانونی، از آن سوءاستفاده کند.

مشکل امنیتی دوم با شناسه CVE-2026-86060 شناسایی شده و یک نقص افزایش امتیاز SSH در MikroTik RouterOS است که به دلیل مدیریت نادرست نام‌های کاربری خاص ساخته شده ایجاد می‌شود.

هکرها می‌توانند با استفاده از یک نام کاربری خاص ساخته شده، از آن برای دستکاری جلسه SSH استفاده کنند تا مهاجم امتیازات کامل مدیریتی را به دست آورد.

محققین امنیتی لهستانی این زنجیره بهره‌برداری را “MikroTrick” نامید و هشدار داد که اکنون به طور فعال در فضای مجازی مورد سوءاستفاده قرار می‌گیرد. و هشدار دارند که در روزهای اخیر حملاتی را علیه دستگاه‌های RouterOS که از طریق اینترنت قابل دسترسی هستند، مشاهده شده است.

ما تأیید کرده‌ایم که مهاجمان از این ترکیب آسیب‌پذیری‌ها برای کنترل کامل دستگاه‌هایی که سرویس SSH آنها از شبکه‌های عمومی قابل دسترسی است، سوءاستفاده می‌کنند.

محققین همچنین به یک نقص سوم با شناسه CVE-2026-67277 اشاره کردند که سرویس تست پهنای باند RouterOS را تحت تأثیر قرار می‌دهد و به مهاجمان غیرمجاز اجازه می‌دهد تا حافظه هسته را نشت دهند یا از راه دور روتر را از کار انداخته یا مجدد راه اندازی کنند.

میکروتیک آسیب‌پذیری‌های موجود در RouterOS نسخه‌های ۷.۲۵ بتا ۳، ۷.۲۴.۲، ۷.۲۳.۴ و ۶.۴۹.۲۱ را که در ۳ سپتامبر منتشر شدند، برطرف کرد.

میکروتیک در توصیه‌نامه خود خاطرنشان می‌کند که همه پیکربندی‌ها تحت تأثیر قرار نگرفته‌اند، اما هیچ جزییاتی را فاش نکرده است تا به کاربران زمان دهد تا به‌روزرسانی‌های امنیتی را اعمال کنند.

این به‌روزرسانی‌ها یک مکانیسم تشخیص نفوذ به روترها اضافه می‌کنند که در هنگام راه‌اندازی، نشانه‌های شناخته‌شده تغییرات پیکربندی غیرمجاز را جستجو می‌کند، ورودی‌های مخرب را غیرفعال می‌کند و یک هشدار مهم را ثبت می‌کند.

با این حال، محققین لهستانی خاطرنشان می‌کنند که عدم وجود نشانگری که نشان‌دهنده نفوذ باشد، نباید به عنوان تضمینی برای عدم نفوذ به روتر در نظر گرفته شود.

شاخص‌های نفوذ (IoC) زیر به اشتراک گذاشته شده است:

  • ورودی‌های گزارش: «خطای ورود برای کاربر -2 از از طریق ssh» و «کاربر توسط ssh:-2@ اضافه شده است»
  • وجود یک حساب کاربری با امتیاز بالا
  • 82.192.72.4 – مرتبط با حملات موفقیت‌آمیز تأیید شده
  • 103.102.31.18 – مشاهده شده که در تلاش برای سوءاستفاده از MikroTrick بوده است.

در صورت مشکوک بودن به نفوذ، توصیه شده است که روتر را ایزوله کنید، گزارش‌ها و پیکربندی را حفظ کنید، سپس دستگاه را به تنظیمات کارخانه برگردانید و آن را با یک پیکربندی قابل اعتماد مجددا تنظیم کنید و در عین حال رمزهای عبور، کلیدها و سایر اطلاعات محرمانه را تغییر دهید.

برای کسانی که نمی‌توانند فوراً به‌روزرسانی‌ها را اعمال کنند، یک توصیه این است که سرویس‌های SSH، WWW/WWW-SSL و تست پهنای باند که از بیرون، قابل دسترسی هستند را محدود یا غیرفعال کرده و از کلاینت‌های SSH داخلی و اتصالات TLS خروجی از طریق شبکه‌های غیر قابل اعتماد خودداری کنید.

طبق داده‌های ارائه شده توسط ShadowServer، تا تاریخ ۵ سپتامبر، ۱۲۲,۵۰۰ دستگاه MikroTik با رابط SSH در معرض خطر وجود داشته است. با این حال، تعداد دقیق دستگاه‌های آسیب‌پذیر در برابر سوءاستفاده از MikroTik مشخص نشده است.

 

منبع:

bleepingcomputer