هکرها در حال سوءاستفاده از زنجیرهای از دو آسیبپذیری اخیراً افشا شده در روترهای MikroTik هستند تا کنترل دستگاههایی را که دارای سرویسهای SSH در معرض اینترنت هستند، در دست بگیرند.
یکی از مشکلات امنیتی که با شناسه CVE-2026-67276 ردیابی میشود، یک نقص دور زدن احراز هویت SSH در MikroTik RouterOS است که ناشی از اعتبارسنجی ناقص کلیدهای عمومی RSA است.
مهاجمی که نام کاربری و ضریب عمومی کلید آن کاربر را میداند، میتواند با ساخت یک کلید متفاوت و ورود بدون کلید خصوصی قانونی، از آن سوءاستفاده کند.
مشکل امنیتی دوم با شناسه CVE-2026-86060 شناسایی شده و یک نقص افزایش امتیاز SSH در MikroTik RouterOS است که به دلیل مدیریت نادرست نامهای کاربری خاص ساخته شده ایجاد میشود.
هکرها میتوانند با استفاده از یک نام کاربری خاص ساخته شده، از آن برای دستکاری جلسه SSH استفاده کنند تا مهاجم امتیازات کامل مدیریتی را به دست آورد.
محققین امنیتی لهستانی این زنجیره بهرهبرداری را “MikroTrick” نامید و هشدار داد که اکنون به طور فعال در فضای مجازی مورد سوءاستفاده قرار میگیرد. و هشدار دارند که در روزهای اخیر حملاتی را علیه دستگاههای RouterOS که از طریق اینترنت قابل دسترسی هستند، مشاهده شده است.
ما تأیید کردهایم که مهاجمان از این ترکیب آسیبپذیریها برای کنترل کامل دستگاههایی که سرویس SSH آنها از شبکههای عمومی قابل دسترسی است، سوءاستفاده میکنند.
محققین همچنین به یک نقص سوم با شناسه CVE-2026-67277 اشاره کردند که سرویس تست پهنای باند RouterOS را تحت تأثیر قرار میدهد و به مهاجمان غیرمجاز اجازه میدهد تا حافظه هسته را نشت دهند یا از راه دور روتر را از کار انداخته یا مجدد راه اندازی کنند.
میکروتیک آسیبپذیریهای موجود در RouterOS نسخههای ۷.۲۵ بتا ۳، ۷.۲۴.۲، ۷.۲۳.۴ و ۶.۴۹.۲۱ را که در ۳ سپتامبر منتشر شدند، برطرف کرد.
میکروتیک در توصیهنامه خود خاطرنشان میکند که همه پیکربندیها تحت تأثیر قرار نگرفتهاند، اما هیچ جزییاتی را فاش نکرده است تا به کاربران زمان دهد تا بهروزرسانیهای امنیتی را اعمال کنند.
این بهروزرسانیها یک مکانیسم تشخیص نفوذ به روترها اضافه میکنند که در هنگام راهاندازی، نشانههای شناختهشده تغییرات پیکربندی غیرمجاز را جستجو میکند، ورودیهای مخرب را غیرفعال میکند و یک هشدار مهم را ثبت میکند.
با این حال، محققین لهستانی خاطرنشان میکنند که عدم وجود نشانگری که نشاندهنده نفوذ باشد، نباید به عنوان تضمینی برای عدم نفوذ به روتر در نظر گرفته شود.
شاخصهای نفوذ (IoC) زیر به اشتراک گذاشته شده است:
- ورودیهای گزارش: «خطای ورود برای کاربر -2 از از طریق ssh» و «کاربر توسط ssh:-2@ اضافه شده است»
- وجود یک حساب کاربری با امتیاز بالا
- 82.192.72.4 – مرتبط با حملات موفقیتآمیز تأیید شده
- 103.102.31.18 – مشاهده شده که در تلاش برای سوءاستفاده از MikroTrick بوده است.
در صورت مشکوک بودن به نفوذ، توصیه شده است که روتر را ایزوله کنید، گزارشها و پیکربندی را حفظ کنید، سپس دستگاه را به تنظیمات کارخانه برگردانید و آن را با یک پیکربندی قابل اعتماد مجددا تنظیم کنید و در عین حال رمزهای عبور، کلیدها و سایر اطلاعات محرمانه را تغییر دهید.
برای کسانی که نمیتوانند فوراً بهروزرسانیها را اعمال کنند، یک توصیه این است که سرویسهای SSH، WWW/WWW-SSL و تست پهنای باند که از بیرون، قابل دسترسی هستند را محدود یا غیرفعال کرده و از کلاینتهای SSH داخلی و اتصالات TLS خروجی از طریق شبکههای غیر قابل اعتماد خودداری کنید.
طبق دادههای ارائه شده توسط ShadowServer، تا تاریخ ۵ سپتامبر، ۱۲۲,۵۰۰ دستگاه MikroTik با رابط SSH در معرض خطر وجود داشته است. با این حال، تعداد دقیق دستگاههای آسیبپذیر در برابر سوءاستفاده از MikroTik مشخص نشده است.
منبع: