روترهایی که از دوم سپتامبر زیر حملهاند
سرت لهستان از بهرهبرداری فعال از RouterOS میکروتیک خبر میدهد، شامل دور زدن احراز هویت اساساچ و ارتقای دسترسی که هر دو ۹.۲ امتیاز گرفتهاند، با حملاتی که از دوازدهم شهریور ردیابی شدهاند.

سرت لهستان در پانزدهم شهریور هشداری منتشر کرد مبنی بر اینکه آسیبپذیریهای RouterOS میکروتیک بهطور فعال مورد بهرهبرداریاند. شش مسئله پوشش داده شده که سهتایشان شدیدند: CVE-2026-67276، دور زدن احراز هویت اساساچ با امتیاز ۹.۲؛ CVE-2026-86060، ارتقای دسترسی اساساچ باز هم با ۹.۲؛ و CVE-2026-67277، افشای حافظه در سرویس آزمون پهنای باند با ۸.۸. ساختهای اصلاحشده ۷.۲۵beta3، ۷.۲۴.۲، ۷.۲۳.۴ و ۶.۴۹.۲۱ هستند. حملات مشاهدهشده دستگاههایی را هدف میگیرند که سرویس اساساچشان از اینترنت قابل دسترسی است، و سرت لهستان میگوید حملات موفق تا کنون از یک نشانی واحد، 82.192.72.4، سرچشمه گرفتهاند و دستکم از دوازدهم شهریور در جریاناند. توصیهاش این است که فورا بهروز کنید و سپس گزارشها و پیکربندی را برای تغییرات غیرمجاز بررسی کنید.
همین دستور آخر همانی است که بیش از همه از قلم میافتد و اینجا بیش از همه اهمیت دارد. دور زدن احراز هویت زنجیر شده به ارتقای دسترسی یعنی مهاجمی که پیش از وصله به دستگاه رسیده از پیش هر چه میخواسته دارد، و بهروزرسانی پس از آن کسی را بیرون نمیکند. روی یک روتر آثار ماندگار به جای فایل، پیکربندیاند: یک ورودی زمانبند، کاربر یا کلید اساساچ تازه، سرور دیاناس عوضشده، پراکسی SOCKS که بیصدا فعال شده، قاعده فایروالی با توضیحی بیآزار، قاعده NAT که به جایی اشاره میکند که پیشتر نمیکرد. همه اینها از بهروزرسانی فریمور جان به در میبرند، و به همین دلیل بازبینی پس از وصله همان درمان واقعی است.
الگوی گستردهتر این است که دستگاههای لبه شبکه به مسیر ترجیحی دسترسی اولیه به شبکههای صنعتی و کسبوکارهای کوچک بدل شدهاند، و پایگاه نصبشده میکروتیک آن را به نمونهای تکرارشونده بدل میکند. این دستگاهها بیرون از هر فهرست داراییای مینشینند که سازمان نگه میدارد، مکررا پیمانکاری نصبشان میکند و بعد فراموش میشوند، بهندرت در برنامه وصله ظاهر میشوند، و بنا به تعریف قابل دسترسیاند. یک سرویس مدیریتی افشاشده روی یکی از آنها نقطه ورود بهتری از هر کارزار فیشینگی است.
برای هر کسی که از اینها در میدان دارد — و سایتهای صنعتی برای اتصال از راه دور گسترده به کارشان میبرند — ترتیب کار این است: به ساختهای اصلاحشده بهروز کنید؛ اساساچ، وینباکس و واسط وب را یکسره از واسط عمومی بردارید نه اینکه با قاعده محدودشان کنید؛ کاربران غیرمنتظره، کلیدهای اساساچ، اسکریپتهای زمانبندیشده، دیاناس عوضشده و قواعد فایروال یا NAT دستکاریشده را بررسی کنید؛ و اعتبارنامهها را با این فرض بچرخانید که هر چیزی که پیش از دوازدهم شهریور قابل دسترسی بوده ممکن است خوانده شده باشد. ارزش دارد نشانی مهاجم واحد را جزئیاتی بدانید نه مرزی: اطلاعیهای منتشرشده با جزئیات در حد اثبات مفهوم، ظرف چند روز بهطور قابل اتکا پویش گستردهتری تولید میکند، و آنچه اهمیت داشت هرگز منبع مشخص نبود.