السياسي – حذّر مركز “CERT Polska” من أن المهاجمين يستغلون أجهزة توجيه “MikroTik” عبر خدمة الوصول عن بُعد SSH المتاحة من الإنترنت، ما يتيح لهم الحصول على صلاحيات إدارية كاملة دون الحاجة إلى مصادقة.
ويعود تاريخ الهجمات الناجحة إلى الثاني من سبتمبر الجاري على الأقل، فيما لم يحدد تقرير نشره موقع “هاكر نيوز”، اليوم الأحد، عدد الضحايا أو هوية الجهات المنفذة.
ويتضمن تحديث الأمان الذي أصدرته شركة MikroTik نسخاً مُصلحة من نظام التشغيل RouterOS، ويؤكد مركز الاستجابة للطوارئ الحاسوبية أن هذه الإصلاحات تمنع الهجمات المكتشفة، موصياً بتثبيتها فوراً، ثم إجراء فحص للتأكد من عدم حدوث تغييرات غير مصرح بها في الإعدادات.
وبحسب تفسير جدار الحماية الافتراضي للشركة، فإن أجهزة “MikroTik” المنزلية تمنع الوصول العام إلى منافذ الإدارة، طالما بقيت قواعد الجدار الافتراضية دون تعديل.
وراجع موقع “Hacker News” إصدارات “RouterOS” المتأثرة التي حدّدها مركز CERT، وقارنها بالإصلاحات التي نشرتها شركة MikroTik في 6 سبتمبر، مستخدماً تنزيلات RouterOS الرسمية للتحديث. وقد عالج الإصدار 7.23.5 مشكلة في بروتوكول DHCP الخاص بـ IPv6 التي ظهرت في النسخة 7.23.4، مع الإبقاء على التحديث الأمني.
وإلى حين تثبيت الإصدار المُحدَّث، توصي CERT بإيقاف الخدمات المكشوفة، أو تقييد الوصول إليها عبر شبكات الإدارة الموثوقة، خاصة خدمات SSH وWWW/WWW-SSL وbandwidth-test.
كما تنصح بتجنّب بدء اتصالات TLS أو استخدام عملاء SSH المدمجين في RouterOS من أجهزة غير مُحدَّثة، إذ تغطي هذه القيود المؤقتة نطاقاً أوسع من الثغرات، ولا تُغني عن التحديث نفسه.
وتوضح إرشادات MikroTik الخاصة بحالة “العلامة” أن نظام RouterOS يضع علامة على الجهاز عند اكتشاف عمليات فحص تكوينات مشبوهة أثناء بدء التشغيل، ويقوم بتعطيل هذه الإدخالات وتقييد بعض الوظائف. وبعد تثبيت التحديث، يُنصح بمراجعة سجلات النظام، وتشغيل الأمر /system/device-mode/print للتحقق من الحالة، ثم فحص الإعدادات بحثاً عن مستخدمين غير معروفين أو برامج نصية غير مألوفة أو أي تغييرات غير مُصرّح بها.
كما يشير CERT إلى ضرورة الانتباه لحسابات تشغيل ذات امتيازات عالية غير متوقعة، أو سجلات إنشاء حسابات تتضمن الصيغة ssh:-2@، باعتبارها مؤشرات تستدعي التحقيق.
وإذا كشفت التحذيرات أو السجلات أو الإعدادات عن وجود اختراق، فإن فريق الاستجابة لحوادث أمن الحاسوب (CERT) يوصي باتباع خطوات الاستعادة التالية، مع التأكيد على عدم مسح حالة “تم وضع علامة” قبل حفظ الأدلة، واستكمال التحليل:
عزل الجهاز: يُفصل جهاز التوجيه عن الشبكة، مع الاحتفاظ بالسجلات والإعدادات قبل إعادة ضبطه. ويوضح دليل الحفظ الصادر عن CERT باللغة البولندية كيفية تصدير الملفات وتنزيلها.
استعادة إعدادات المصنع: يُعاد بناء النظام باستخدام تكوين موثوق ومُدقّق، مع تجنّب استعادة نسخة احتياطية كاملة قد تكون متأثرة بالاختراق.
تغيير كلمات المرور: تُحدَّث كلمات المرور والمفاتيح والأسرار الأخرى المستخدمة.
وأطلق فريق CERT على الثغرتين المرصودتين اسم “ميكرو تريك”. وقد قارن موقع “ذا هاكر نيوز” بين تحذير CERT وتقرير الثغرة المنشور في 6 سبتمبر، دون أن يحدد أي منهما، بشكل صريح، ماهية الثغرتين أو كيفية تداخلهما لمنح صلاحيات إدارية كاملة.
وتشير ملاحظات إصدار 7.25beta3 إلى سجل تغييرات بتاريخ 2 سبتمبر، بينما أُعلن عن الإصدار التجريبي والإصلاحات الأولية في 3 سبتمبر.
وقارن موقع Hacker News هذه الإعلانات مع الجدول الزمني للهجوم الوارد في تحذير CERT اليوم الأحد، إلا أن هذه التواريخ لا تؤكد ما إذا كان الإصلاح متاحاً للجمهور قبل وقوع الهجمات، ما يجعل وضع الثغرة غير محسوم.