به گزارش ایران نت، کاربران روترهای MikroTik با یک هشدار امنیتی جدی مواجه شدهاند. پس از شناسایی چند آسیبپذیری در سیستمعامل RouterOS و انتشار گزارشهایی درباره سوءاستفاده فعال از برخی ضعفها، میکروتیک وصلههای اضطراری خود را منتشر کرده است. اهمیت این اتفاق زمانی بیشتر میشود که بدانیم تعداد زیادی از روترهای این شرکت مستقیماً به اینترنت متصل هستند و در صورت پیکربندی نامناسب میتوانند به نقطه ورود مهاجمان به شبکه تبدیل شوند.
بررسیهای نهادهای امنیتی نشان میدهد ترکیب برخی از این ضعفها میتواند شرایطی ایجاد کند که مهاجم بدون نیاز به احراز هویت، کنترل دستگاه هدف را در اختیار بگیرد. این زنجیره حمله که با نام MikroTrick شناخته شده، از آن جهت نگرانکننده است که در محیط واقعی نیز نشانههایی از بهرهبرداری از آن گزارش شده است.
آسیبپذیری بحرانی میکروتیک چیست؟
هشدار جدید مربوط به چند نقص امنیتی در RouterOS، سیستمعامل مورد استفاده در روترها و تجهیزات شبکه MikroTik، است. تیم واکنش اضطراری کامپیوتری لهستان یا CERT Polska در جریان بررسیهای امنیتی خود شش آسیبپذیری را شناسایی و آنها را به میکروتیک گزارش کرده است.
اهمیت موضوع تنها به تعداد آسیبپذیریها محدود نمیشود. بر اساس گزارش این نهاد، دو مورد از این ضعفها میتوانند در کنار یکدیگر بهعنوان بخشی از یک زنجیره حمله مورد استفاده قرار بگیرند. در چنین شرایطی، مهاجم میتواند بدون احراز هویت مناسب به دستگاه دسترسی پیدا کرده و در سناریوهای خاص، کنترل کامل روتر را به دست آورد.
امتیاز CVSS برابر با ۹.۲ برای این دو آسیبپذیری نیز شدت بالای آنها را نشان میدهد. آسیبپذیریهایی که در این سطح قرار میگیرند، معمولاً نیازمند اقدام سریع مدیران شبکه و کاربران هستند؛ زیرا سوءاستفاده موفق از آنها میتواند پیامدهایی فراتر از اختلال ساده در عملکرد دستگاه داشته باشد.
حمله MikroTrick چگونه اهمیت پیدا کرد؟
نام MikroTrick برای زنجیرهای از حملات احتمالی مرتبط با این آسیبپذیریها انتخاب شده است. نکته مهم در مورد این زنجیره آن است که موضوع تنها یک نقص تئوری نیست. CERT Polska اعلام کرده که بهرهبرداری از آسیبپذیریهای مورد بحث در روزهای اخیر بهصورت فعال مشاهده شده است.
فعال بودن حملات باعث میشود زمان واکنش اهمیت بیشتری پیدا کند. در شرایط عادی ممکن است یک آسیبپذیری جدید تنها بهعنوان خطری بالقوه مطرح باشد و مدیران شبکه فرصت بیشتری برای بررسی و نصب وصله داشته باشند؛ اما وقتی نشانههایی از سوءاستفاده واقعی وجود دارد، باقیماندن دستگاه آسیبپذیر در معرض اینترنت میتواند ریسک بیشتری ایجاد کند.
چرا کنترل روتر برای مهاجم خطرناک است؟
روتر برخلاف بسیاری از تجهیزات معمولی شبکه، در نقطهای قرار دارد که ترافیک ورودی و خروجی دستگاههای مختلف را مدیریت میکند. بنابراین دسترسی غیرمجاز به آن میتواند پیامدهایی مانند تغییر تنظیمات شبکه، ایجاد مسیرهای ارتباطی ناخواسته، سوءاستفاده از منابع دستگاه یا فراهمکردن زمینه حملات بعدی را به همراه داشته باشد.
در محیطهای سازمانی، اهمیت این موضوع حتی بیشتر است؛ زیرا روتر ممکن است میان اینترنت و تعداد زیادی سیستم، سرور و تجهیزات داخلی قرار گرفته باشد. در شبکه خانگی نیز تصاحب روتر میتواند امنیت دستگاههای متصل به شبکه را تحت تأثیر قرار دهد.
میلیونها روتر MikroTik در معرض اینترنت هستند
گستردگی استفاده از تجهیزات MikroTik یکی از دلایل اهمیت این هشدار است. بر اساس اطلاعات مطرحشده در گزارشهای امنیتی، حدود سه میلیون دستگاه MikroTik در سراسر جهان به اینترنت متصل هستند.
چین با بیش از ۴۰۰ هزار دستگاه در صدر کشورهایی قرار دارد که تعداد زیادی از تجهیزات میکروتیک در آنها شناسایی شدهاند. پس از آن کشورهایی مانند برزیل، اندونزی، ایالات متحده، بنگلادش و هند نیز سهم قابل توجهی از این دستگاههای متصل به اینترنت را در اختیار دارند.
این آمار نشان میدهد مشکل موجود را نمیتوان صرفاً یک ایراد محدود به یک مدل یا بازار خاص دانست. هرچقدر تعداد تجهیزات آسیبپذیر متصل به اینترنت بیشتر باشد، انگیزه مهاجمان برای جستوجوی دستگاههای قابل سوءاستفاده نیز افزایش پیدا میکند.
بیش از ۱۲۲ هزار روتر با دسترسی SSH شناسایی شدند
یکی از نکات مهم در این ماجرا به وضعیت دسترسی از راه دور مربوط میشود. بنیاد امنیتی Shadowserver اعلام کرده است که در بررسی روز یکشنبه خود، دستکم ۱۲۲ هزار و ۵۰۰ روتر MikroTik را شناسایی کرده که هم به اینترنت متصل بودهاند و هم امکان دسترسی از راه دور از طریق SSH را داشتهاند.
البته این عدد به معنی آسیبپذیر بودن قطعی تمام این دستگاهها نیست. Shadowserver نتوانسته نسخه RouterOS نصبشده روی این تجهیزات را تعیین کند و در نتیجه مشخص نیست چه تعداد از آنها از نسخههای آسیبپذیر استفاده میکنند یا چه تعداد تاکنون وصلههای امنیتی را دریافت کردهاند.
با این حال، وجود دسترسی SSH از اینترنت به خودی خود موضوعی است که مدیران شبکه باید آن را با دقت بررسی کنند. باز بودن سرویسهای مدیریتی روی شبکههای غیرقابل اعتماد، سطح حمله تجهیزات شبکه را افزایش میدهد.
میکروتیک چه توصیهای به کاربران کرده است؟
خود MikroTik ضمن انتشار بهروزرسانیهای امنیتی، ارتقای RouterOS را به کاربران توصیه کرده است. شرکت اعلام کرده که بیشتر پیکربندیها در معرض خطر قرار ندارند، اما با توجه به شدت آسیبپذیریها، نصب نسخههای بهروز همچنان بهشدت توصیه میشود.
این توصیه هم برای کاربران سازمانی و هم برای مصرفکنندگان خانگی اهمیت دارد. بسیاری از کاربران خانگی ممکن است تصور کنند روترشان به دلیل استفاده شخصی هدف جذابی برای مهاجمان نیست، اما تجهیزات متصل به اینترنت میتوانند بهصورت خودکار توسط ابزارهای اسکن شناسایی شوند.
SSH را روی شبکههای غیرمطمئن باز نگذارید
یکی از نکات امنیتی مورد تأکید میکروتیک، بررسی وضعیت SSH است. اگر امکان مدیریت روتر از طریق SSH از اینترنت عمومی ضروری نیست، بهتر است این سرویس روی شبکههای غیرمطمئن در دسترس نباشد.
مدیران شبکه باید بهجای باز گذاشتن دسترسی مدیریتی برای تمام اینترنت، دسترسی را به شبکههای مورد اعتماد یا مسیرهای امن مدیریتی محدود کنند. این کار میتواند سطح حمله را کاهش دهد و در برابر برخی تلاشهای خودکار برای شناسایی و نفوذ به تجهیزات شبکه یک لایه دفاعی مهم ایجاد کند.
فقط نصب آپدیت کافی نیست؛ روتر را بررسی کنید
یکی از توصیههای مهم مطرحشده از سوی CERT Polska این است که دستگاههایی که قبلاً با نسخه آسیبپذیر RouterOS کار کردهاند، پس از بهروزرسانی نیز بررسی شوند. دلیل این توصیه آن است که نصب وصله از ادامه سوءاستفاده جلوگیری میکند، اما الزاماً به این معنی نیست که دستگاه پیش از نصب وصله مورد حمله قرار نگرفته است.
اگر مهاجم پیش از نصب بهروزرسانی موفق به دسترسی به روتر شده باشد، ممکن است تغییراتی در تنظیمات یا وضعیت دستگاه ایجاد کرده باشد. بنابراین در شبکههای حساس، مدیران باید علاوه بر نسخه RouterOS، گزارشها، تنظیمات مدیریتی، کاربران ایجادشده و رفتار غیرعادی دستگاه را نیز بررسی کنند.
چرا تشخیص حمله ممکن است دشوار باشد؟
CERT Polska هشدار داده است که روترها قادر نیستند تمام انواع سوءاستفاده از این آسیبپذیریها را شناسایی کنند. به همین دلیل، نبود یک هشدار یا نشانه واضح در پنل مدیریتی نباید بهعنوان دلیلی برای اطمینان کامل از سالم بودن دستگاه در نظر گرفته شود.
به بیان ساده، مدیر شبکه نباید منتظر بماند تا روتر اعلام کند مورد حمله قرار گرفته است. اگر دستگاهی با نسخه آسیبپذیر در معرض اینترنت قرار داشته، بهتر است وضعیت آن بهصورت فعال بررسی شود.
کاربران خانگی هم باید روتر MikroTik خود را بهروزرسانی کنند
اگرچه بسیاری از تجهیزات MikroTik در شرکتها و شبکههای حرفهای استفاده میشوند، کاربران خانگی نیز نباید این هشدار را نادیده بگیرند. روتر خانگی دروازه ارتباطی میان اینترنت و تلفنهای هوشمند، رایانهها، تلویزیونهای هوشمند، دوربینها و سایر تجهیزات متصل است.
اولین اقدام، بررسی نسخه RouterOS و نصب نسخه اصلاحشده ارائهشده از سوی سازنده است. همچنین باید سرویسهای مدیریتی غیرضروری مانند SSH از اینترنت عمومی قابل دسترسی نباشند. استفاده از رمز عبور قوی، محدودکردن دسترسی مدیریتی و بررسی منظم تنظیمات روتر نیز از اقدامات پایهای امنیت شبکه محسوب میشوند.
این هشدار چه درسی برای امنیت شبکه دارد؟
ماجرای MikroTik بار دیگر نشان میدهد که امنیت شبکه تنها به نصب یک فایروال یا استفاده از رمز عبور قوی خلاصه نمیشود. تجهیزات شبکه نیز مانند رایانه و گوشی هوشمند به بهروزرسانی منظم نیاز دارند و سرویسهایی که از اینترنت قابل دسترسی هستند باید بهطور مداوم بررسی شوند.
حتی اگر یک دستگاه سالها بدون مشکل کار کرده باشد، یک آسیبپذیری جدید میتواند وضعیت امنیتی آن را تغییر دهد. به همین دلیل، داشتن فرایند مشخص برای مدیریت وصلههای امنیتی، محدودسازی دسترسی از راه دور و بررسی لاگها برای شبکههای حرفهای اهمیت زیادی دارد.
در مورد هشدار جدید RouterOS، شدت CVSS بالا، گزارش بهرهبرداری فعال و تعداد قابل توجه تجهیزات متصل به اینترنت باعث شده است که بهروزرسانی دستگاهها به موضوعی فوری تبدیل شود. کاربرانی که از روترهای MikroTik استفاده میکنند بهتر است بررسی امنیتی و نصب نسخه اصلاحشده را به تعویق نیندازند.
جمعبندی؛ آپدیت RouterOS را جدی بگیرید
آسیبپذیری بحرانی میکروتیک و زنجیره حمله MikroTrick یکی از هشدارهای مهم امنیتی برای کاربران RouterOS محسوب میشود. شناسایی شش ضعف امنیتی، امکان زنجیرهکردن دو آسیبپذیری با امتیاز CVSS 9.2 و گزارش سوءاستفاده فعال نشان میدهد که این موضوع صرفاً یک هشدار تئوری نیست.
اگر روتر MikroTik شما با نسخه آسیبپذیر RouterOS کار میکند، اولویت اصلی باید نصب بهروزرسانی امنیتی باشد. پس از آن نیز بهتر است وضعیت دسترسی SSH و سایر سرویسهای مدیریتی بررسی شود و دستگاههایی که پیشتر در معرض خطر بودهاند، از نظر تغییرات مشکوک یا نشانههای نفوذ احتمالی مورد بررسی قرار گیرند.
برای اطلاعات بیشتر به ایران نت مراجعه کنید.
“`