Tec Nikan
English
تماس با ما
All news

روترهایی که از دوم سپتامبر زیر حمله‌اند

سرت لهستان از بهره‌برداری فعال از RouterOS میکروتیک خبر می‌دهد، شامل دور زدن احراز هویت اس‌اس‌اچ و ارتقای دسترسی که هر دو ۹.۲ امتیاز گرفته‌اند، با حملاتی که از دوازدهم شهریور ردیابی شده‌اند.

میکروتیکروتراواسبهره‌برداری فعالاس‌اس‌اچلبه شبکه

سرت لهستان در پانزدهم شهریور هشداری منتشر کرد مبنی بر اینکه آسیب‌پذیری‌های RouterOS میکروتیک به‌طور فعال مورد بهره‌برداری‌اند. شش مسئله پوشش داده شده که سه‌تای‌شان شدیدند: CVE-2026-67276، دور زدن احراز هویت اس‌اس‌اچ با امتیاز ۹.۲؛ CVE-2026-86060، ارتقای دسترسی اس‌اس‌اچ باز هم با ۹.۲؛ و CVE-2026-67277، افشای حافظه در سرویس آزمون پهنای باند با ۸.۸. ساخت‌های اصلاح‌شده ۷.۲۵beta3، ۷.۲۴.۲، ۷.۲۳.۴ و ۶.۴۹.۲۱ هستند. حملات مشاهده‌شده دستگاه‌هایی را هدف می‌گیرند که سرویس اس‌اس‌اچ‌شان از اینترنت قابل دسترسی است، و سرت لهستان می‌گوید حملات موفق تا کنون از یک نشانی واحد، 82.192.72.4، سرچشمه گرفته‌اند و دست‌کم از دوازدهم شهریور در جریان‌اند. توصیه‌اش این است که فورا به‌روز کنید و سپس گزارش‌ها و پیکربندی را برای تغییرات غیرمجاز بررسی کنید.

همین دستور آخر همانی است که بیش از همه از قلم می‌افتد و اینجا بیش از همه اهمیت دارد. دور زدن احراز هویت زنجیر شده به ارتقای دسترسی یعنی مهاجمی که پیش از وصله به دستگاه رسیده از پیش هر چه می‌خواسته دارد، و به‌روزرسانی پس از آن کسی را بیرون نمی‌کند. روی یک روتر آثار ماندگار به جای فایل، پیکربندی‌اند: یک ورودی زمان‌بند، کاربر یا کلید اس‌اس‌اچ تازه، سرور دی‌ان‌اس عوض‌شده، پراکسی SOCKS که بی‌صدا فعال شده، قاعده فایروالی با توضیحی بی‌آزار، قاعده NAT که به جایی اشاره می‌کند که پیش‌تر نمی‌کرد. همه اینها از به‌روزرسانی فریمور جان به در می‌برند، و به همین دلیل بازبینی پس از وصله همان درمان واقعی است.

الگوی گسترده‌تر این است که دستگاه‌های لبه شبکه به مسیر ترجیحی دسترسی اولیه به شبکه‌های صنعتی و کسب‌وکارهای کوچک بدل شده‌اند، و پایگاه نصب‌شده میکروتیک آن را به نمونه‌ای تکرارشونده بدل می‌کند. این دستگاه‌ها بیرون از هر فهرست دارایی‌ای می‌نشینند که سازمان نگه می‌دارد، مکررا پیمانکاری نصب‌شان می‌کند و بعد فراموش می‌شوند، به‌ندرت در برنامه وصله ظاهر می‌شوند، و بنا به تعریف قابل دسترسی‌اند. یک سرویس مدیریتی افشاشده روی یکی از آنها نقطه ورود بهتری از هر کارزار فیشینگی است.

برای هر کسی که از اینها در میدان دارد — و سایت‌های صنعتی برای اتصال از راه دور گسترده به کارشان می‌برند — ترتیب کار این است: به ساخت‌های اصلاح‌شده به‌روز کنید؛ اس‌اس‌اچ، وین‌باکس و واسط وب را یکسره از واسط عمومی بردارید نه اینکه با قاعده محدودشان کنید؛ کاربران غیرمنتظره، کلیدهای اس‌اس‌اچ، اسکریپت‌های زمان‌بندی‌شده، دی‌ان‌اس عوض‌شده و قواعد فایروال یا NAT دستکاری‌شده را بررسی کنید؛ و اعتبارنامه‌ها را با این فرض بچرخانید که هر چیزی که پیش از دوازدهم شهریور قابل دسترسی بوده ممکن است خوانده شده باشد. ارزش دارد نشانی مهاجم واحد را جزئیاتی بدانید نه مرزی: اطلاعیه‌ای منتشرشده با جزئیات در حد اثبات مفهوم، ظرف چند روز به‌طور قابل اتکا پویش گسترده‌تری تولید می‌کند، و آنچه اهمیت داشت هرگز منبع مشخص نبود.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.