سيبرانا
أخبارخبرحرجة

اختطاف موجّهات MikroTik عبر SSH مكشوف على الإنترنت دون مصادقة — CERT بولندا تحذّر وتنصح بالتحديث الفوري

مهاجمون يسيطرون إداريًا بالكامل على موجّهات RouterOS التي تعرض خدمة SSH للإنترنت، في هجمات تعود إلى 2 سبتمبر على الأقل. MikroTik أصدرت إصلاحات لكل الفروع (6.49.21 و7.23.4/7.23.5 و7.24.2)، وCERT تسمّي التركيبة «MikroTrick» دون أن تحدد الثغرتين بعد. الأجهزة الأكثر انتشارًا في مزوّدي الإنترنت الصغار بالمنطقة.

نُشر
3 دقائق قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
موجّه شبكة أسود صغير على سطح عاكس وبابه الأمامي موارب يتسرب منه ضوء أزرق، وخلفه حقل من مئات الموجّهات المتطابقة يمتد في الضباب
رسم توضيحي — سيبرانا

يستغل مهاجمون موجّهات MikroTik التي تكون خدمة الوصول عن بُعد SSH فيها متاحة من الإنترنت للحصول على سيطرة إدارية كاملة دون مصادقة، بحسب تحذير هجوم نشره فريق CERT Polska في 5 سبتمبر ونقله The Hacker News. تعود الهجمات الناجحة إلى 2 سبتمبر على الأقل. مراجعة The Hacker News للتحذير لم تجد عدد ضحايا ولا هوية المهاجم.

الإصدارات المتأثرة والإصلاحات

قارن The Hacker News نطاقات الإصدارات المتأثرة في تحذير CERT مع إصلاحات MikroTik المعلنة في 6 سبتمبر. استخدم تنزيلات RouterOS الرسمية فقط:

النطاق المتأثر (بحسب CERT)

أول إصلاح

التوجيه

من 6.0.0 إلى ما قبل 6.49.21

6.49.21

إصدار أمني لفرع RouterOS 6

من 7.0.0 إلى ما قبل 7.23.4

7.23.4

استخدم 7.23.5 على قناة long-term (يصلح مشكلة IPv6 DHCP التي ظهرت في 7.23.4 مع الاحتفاظ بالتحديث الأمني)

من 7.24 إلى ما قبل 7.24.2

7.24.2

إصدار أمني على القناة المستقرة

قناة التطوير

7.25beta3

إصلاح قناة التطوير

تقول CERT إن الإصلاحات تمنع الهجمات المرصودة، وتوصي بالتثبيت الفوري ثم فحص التغييرات غير المصرّح بها في الإعدادات. وبحسب شرح MikroTik للجدار الناري الافتراضي، تحجب الأجهزة المنزلية الوصول العام إلى منافذ الإدارة طالما بقيت قواعد الجدار الافتراضية سليمة — أي أن المعرَّض هو من عدّلها أو من يدير الجهاز عمدًا من الإنترنت.

إلى حين التحديث

  • أوقف الخدمات المكشوفة أو قيّدها على شبكات إدارة موثوقة — خصوصًا SSH وWWW/WWW-SSL وbandwidth-test.
  • لا تبدأ اتصالات TLS ولا تستخدم عملاء SSH المدمجين في RouterOS من جهاز غير محدَّث.
  • هذه القيود المؤقتة تغطي مجموعة أوسع من الثغرات لكنها لا تغني عن التحديث.

بعد التحديث: هل اختُرق جهازك؟

يضع RouterOS الجهاز في حالة Flagged عندما تكتشف فحوصات الإقلاع إعدادات مريبة، فيعطّل تلك الإدخالات ويقيّد بعض الوظائف. بعد التحديث:

فحص ما بعد التحديث
/system/device-mode/print        # افحص حالة Flagged
/user/print                        # حسابات غير معروفة؟ خصوصًا حسابات ops عالية الصلاحية
/system/script/print               # سكربتات لم تكتبها؟
/system/scheduler/print            # مهام مجدولة غريبة؟
/log/print where message~"ssh:-2@" # سجلات إنشاء حسابات تحمل هذه البصمة

حتى دون تحذير Flagged، افحص الإعدادات بحثًا عن مستخدمين مجهولين وسكربتات وتغييرات غير مألوفة. تشير CERT تحديدًا إلى حسابات ops غير متوقعة عالية الصلاحية وسجلات إنشاء حسابات تحتوي ssh:-2@ كعلامات تستوجب التحقيق.

إن وجدت دليلًا على الاختراق

  1. اعزل الموجّه عن الشبكة واحفظ سجلاته وإعداداته قبل أي إعادة ضبط — لا تمسح حالة Flagged قبل حفظ الأدلة وإكمال التحليل.
  2. أعد ضبط المصنع وأعد البناء من إعداد موثوق ومُتحقَّق منه. لا تستعد نسخة احتياطية كاملة من الجهاز المشتبه به دون مراجعة.
  3. غيّر كلمات المرور والمفاتيح وكل الأسرار المستخدمة على الجهاز أو المارّة عبره.

ما لا نعرفه بعد

تسمّي CERT التركيبة المكوّنة من ثغرتين MikroTrick، لكن لا تحذيرها ولا إفصاحها عن الثغرات يحدد صراحة أي ثغرتين تشكّلان السلسلة المرصودة أو كيف تتحدان لمنح السيطرة الإدارية. وتحمل ملاحظات إصدار 7.25beta3 تاريخ 2 سبتمبر بينما أُعلنت الإصلاحات الأولية في 3 سبتمبر — تواريخ لا تثبت ما إذا كان إصلاح متاحًا علنًا قبل الهجمات، لذا تبقى صفة «يوم-صفر» غير مؤكدة. تواصل The Hacker News مع CERT Polska وMikroTik للتعليق.

المصادر والمراجع

  1. Attackers Hijack MikroTik Routers Through Internet-Exposed SSH Without AuthenticationThe Hacker News
  2. CERT Polska — attack warning (5 Sep 2026)CERT Polska
  3. MikroTik — RouterOS security releasesMikroTik
مشاركة:XLinkedInFacebookTelegramWhatsApp
ليلى الحربي

عن الكاتب

ليلى الحربي

رئيسة التحرير

ملف تعريفي تجريبي لأغراض العرض. تغطي «ليلى» الثغرات الأمنية والاستجابة للحوادث، وتشرف على السياسة التحريرية وعمليات التحقق.

  • الثغرات الأمنية
  • الاستجابة للحوادث
  • السياسة التحريرية
كل مقالات ليلى الحربي