CERT Polska هشدار می‌دهد که از طریق سرویس SSH قابل دسترس از اینترنت روی روترهای MikroTik، مهاجمان توانسته‌اند بدون احراز هویت کنترل مدیریتی کامل به‌دست آورند. حداقل از تاریخ ۲ سپتامبر حملات موفق ثبت شده‌اند؛ بررسی و اعمال هر چه سریع‌تر اصلاح‌ها ضروری است.

کدام دستگاه‌ها در خطر هستند و کدام نسخه‌ها باید به‌روزرسانی شوند

میکروتیک اصلاحات امنیتی برای RouterOS منتشر کرده است که CERT اعلام کرده جلوی حملات گزارش‌شده را می‌گیرد. بازه‌های آسیب‌پذیر و نخستین نسخه‌های اصلاح‌شده در جدول زیر آمده‌اند. برای دانلود تنها از منابع رسمی استفاده کنید: صفحهٔ دانلود RouterOS.

بازهٔ تحت تأثیر نخستین اصلاح امنیتی راهنمای به‌روزرسانی
نسخه‌های 6.x از 6.0.0 تا قبل از 6.49.21 6.49.21 نسخهٔ امنیتی RouterOS 6
نسخه‌های 7.x از 7.0.0 تا قبل از 7.23.4 7.23.4 استفاده از 7.23.5 در شاخهٔ پشتیبانی بلندمدت
نسخه‌های 7.24 از 7.24.0 تا قبل از 7.24.2 7.24.2 نسخهٔ امنیتی در شاخهٔ پایدار
هیچ بازهٔ توسعه‌ای در افشای CERT ذکر نشده است 7.25beta3 اصلاح در شاخهٔ توسعه

نسخهٔ 7.23.5 علاوه‌بر حفظ اصلاحات امنیتی، یک مشکل DHCP برای IPv6 که در 7.23.4 معرفی شده بود را برطرف می‌کند.

اقدامات فوری توصیه‌شده

  • فوراً به‌روزرسانی کنید — تنها از نسخه‌های رسمی RouterOS استفاده کنید و اصلاح‌ها را طبق راهنمای امنیتی میکروتیک نصب کنید: راهنمای امنیتی میکروتیک.
  • در صورت تأخیر در نصب پچ — سرویس‌های مدیریتی قابل دسترس از اینترنت را غیرفعال کنید یا دسترسی را تنها به شبکه‌ها و آدرس‌های مدیریتی مورد اعتماد محدود نمایید، به‌ویژه SSH، WWW/WWW-SSL و bandwidth-test.
  • از اجرای اتصال‌های TLS یا راه‌اندازی کلاینت SSH داخلی RouterOS روی دستگاه‌های وصله‌نشده خودداری کنید؛ این محدودیت‌ها موقتی‌اند و جایگزین نصب پچ نیستند.

بازرسی پس از به‌روزرسانی یا در صورت شک به نفوذ

میکروتیک قابلیتی به‌نام Flagged دارد که هنگام شناسایی پیکربندی مشکوک، آیتم‌های مربوط را غیرفعال و برخی عملکردها را محدود می‌کند. پس از به‌روزرسانی یا هنگام بررسی احتمال نفوذ، این موارد را بررسی کنید:

  • مرور لاگ‌ها و اجرای دستور /system/device-mode/print برای مشاهدهٔ وضعیت Flagged.
  • جستجوی حساب‌هایی با نام ops یا وروداتی که رشتهٔ ssh:-2@ دارند؛ CERT این موارد را نشانگرهای احتمالی هک معرفی کرده است.
  • بررسی پیکربندی برای کاربران ناشناخته، اسکریپت‌های غیرمعمول و هر گونه تغییر غیرمجاز.

در صورت مشکوک شدن به نفوذ چه اقداماتی انجام دهید

CERT توصیه می‌کند قبل از حذف وضعیت Flagged یا بازگردانی دستگاه به تنظیمات کارخانه، شواهد را حفظ و آنالیز کنید. گام‌های پیشنهادی:

  1. روتر را فوراً از شبکه جدا کنید و لاگ‌ها و فایل پیکربندی را استخراج و ذخیره نمایید. راهنمای حفظ شواهد CERT Polska را ببینید: CERT Polska.
  2. تنظیمات کارخانه را اعمال کنید و پیکربندی را از ابتدا و با استفاده از منابع مورد اعتماد بازسازی کنید؛ از بازگردانی بکاپ‌های مشکوک خودداری کنید.
  3. تمام گذرواژه‌ها، کلیدها و اسرار مرتبط را تغییر دهید و دسترسی‌های مدیریتی را بازبینی کنید.

MikroTrick و وضعیت «روز‑صفر»

CERT ترکیبی از دو آسیب‌پذیری گزارش‌شده را «MikroTrick» نامیده است. منابع رسمی جزئیات دقیقی دربارهٔ اینکه کدام دو باگ زنجیره را تشکیل می‌دهند یا چگونه منجر به کنترل مدیریتی می‌شوند منتشر نکرده‌اند. یادداشت‌های انتشار 7.25beta3 تاریخ ۲ سپتامبر و برخی اعلامیه‌های اولیه ۳ سپتامبر را نشان می‌دهند؛ اما این تاریخ‌ها به‌تنهایی نشان‌دهندهٔ در دسترس بودن اصلاح پیش از شروع حملات نیستند، بنابراین ادعای روز‑صفر (روز‑صفر / zero-day) هنوز تأیید نشده باقی می‌ماند.

مراجع و منابع برای مطالعهٔ بیشتر

مالکیت امن شبکه تنها با به‌روزرسانی سریع، محدودسازی دسترسی مدیریتی و نظارت فعال برقرار می‌شود. پیگیری اطلاعیه‌های رسمی و اعمال فوری اصلاح‌ها برای کاهش ریسک حیاتی است.