CERT Polska هشدار میدهد که از طریق سرویس SSH قابل دسترس از اینترنت روی روترهای MikroTik، مهاجمان توانستهاند بدون احراز هویت کنترل مدیریتی کامل بهدست آورند. حداقل از تاریخ ۲ سپتامبر حملات موفق ثبت شدهاند؛ بررسی و اعمال هر چه سریعتر اصلاحها ضروری است.
کدام دستگاهها در خطر هستند و کدام نسخهها باید بهروزرسانی شوند
میکروتیک اصلاحات امنیتی برای RouterOS منتشر کرده است که CERT اعلام کرده جلوی حملات گزارششده را میگیرد. بازههای آسیبپذیر و نخستین نسخههای اصلاحشده در جدول زیر آمدهاند. برای دانلود تنها از منابع رسمی استفاده کنید: صفحهٔ دانلود RouterOS.
| بازهٔ تحت تأثیر | نخستین اصلاح امنیتی | راهنمای بهروزرسانی |
|---|---|---|
| نسخههای 6.x از 6.0.0 تا قبل از 6.49.21 | 6.49.21 | نسخهٔ امنیتی RouterOS 6 |
| نسخههای 7.x از 7.0.0 تا قبل از 7.23.4 | 7.23.4 | استفاده از 7.23.5 در شاخهٔ پشتیبانی بلندمدت |
| نسخههای 7.24 از 7.24.0 تا قبل از 7.24.2 | 7.24.2 | نسخهٔ امنیتی در شاخهٔ پایدار |
| هیچ بازهٔ توسعهای در افشای CERT ذکر نشده است | 7.25beta3 | اصلاح در شاخهٔ توسعه |
نسخهٔ 7.23.5 علاوهبر حفظ اصلاحات امنیتی، یک مشکل DHCP برای IPv6 که در 7.23.4 معرفی شده بود را برطرف میکند.
اقدامات فوری توصیهشده
- فوراً بهروزرسانی کنید — تنها از نسخههای رسمی RouterOS استفاده کنید و اصلاحها را طبق راهنمای امنیتی میکروتیک نصب کنید: راهنمای امنیتی میکروتیک.
- در صورت تأخیر در نصب پچ — سرویسهای مدیریتی قابل دسترس از اینترنت را غیرفعال کنید یا دسترسی را تنها به شبکهها و آدرسهای مدیریتی مورد اعتماد محدود نمایید، بهویژه SSH، WWW/WWW-SSL و bandwidth-test.
- از اجرای اتصالهای TLS یا راهاندازی کلاینت SSH داخلی RouterOS روی دستگاههای وصلهنشده خودداری کنید؛ این محدودیتها موقتیاند و جایگزین نصب پچ نیستند.
بازرسی پس از بهروزرسانی یا در صورت شک به نفوذ
میکروتیک قابلیتی بهنام Flagged دارد که هنگام شناسایی پیکربندی مشکوک، آیتمهای مربوط را غیرفعال و برخی عملکردها را محدود میکند. پس از بهروزرسانی یا هنگام بررسی احتمال نفوذ، این موارد را بررسی کنید:
- مرور لاگها و اجرای دستور
/system/device-mode/printبرای مشاهدهٔ وضعیت Flagged. - جستجوی حسابهایی با نام ops یا وروداتی که رشتهٔ
ssh:-2@دارند؛ CERT این موارد را نشانگرهای احتمالی هک معرفی کرده است. - بررسی پیکربندی برای کاربران ناشناخته، اسکریپتهای غیرمعمول و هر گونه تغییر غیرمجاز.
در صورت مشکوک شدن به نفوذ چه اقداماتی انجام دهید
CERT توصیه میکند قبل از حذف وضعیت Flagged یا بازگردانی دستگاه به تنظیمات کارخانه، شواهد را حفظ و آنالیز کنید. گامهای پیشنهادی:
- روتر را فوراً از شبکه جدا کنید و لاگها و فایل پیکربندی را استخراج و ذخیره نمایید. راهنمای حفظ شواهد CERT Polska را ببینید: CERT Polska.
- تنظیمات کارخانه را اعمال کنید و پیکربندی را از ابتدا و با استفاده از منابع مورد اعتماد بازسازی کنید؛ از بازگردانی بکاپهای مشکوک خودداری کنید.
- تمام گذرواژهها، کلیدها و اسرار مرتبط را تغییر دهید و دسترسیهای مدیریتی را بازبینی کنید.
MikroTrick و وضعیت «روز‑صفر»
CERT ترکیبی از دو آسیبپذیری گزارششده را «MikroTrick» نامیده است. منابع رسمی جزئیات دقیقی دربارهٔ اینکه کدام دو باگ زنجیره را تشکیل میدهند یا چگونه منجر به کنترل مدیریتی میشوند منتشر نکردهاند. یادداشتهای انتشار 7.25beta3 تاریخ ۲ سپتامبر و برخی اعلامیههای اولیه ۳ سپتامبر را نشان میدهند؛ اما این تاریخها بهتنهایی نشاندهندهٔ در دسترس بودن اصلاح پیش از شروع حملات نیستند، بنابراین ادعای روز‑صفر (روز‑صفر / zero-day) هنوز تأیید نشده باقی میماند.
مراجع و منابع برای مطالعهٔ بیشتر
- راهنمای امنیتی میکروتیک
- صفحهٔ دانلود RouterOS
- CERT Polska
- میکروتیک در ویکیپدیا و گزارشهای خبری مانند The Hacker News
مالکیت امن شبکه تنها با بهروزرسانی سریع، محدودسازی دسترسی مدیریتی و نظارت فعال برقرار میشود. پیگیری اطلاعیههای رسمی و اعمال فوری اصلاحها برای کاهش ریسک حیاتی است.





