يستغل مهاجمون موجّهات MikroTik التي تكون خدمة الوصول عن بُعد SSH فيها متاحة من الإنترنت للحصول على سيطرة إدارية كاملة دون مصادقة، بحسب تحذير هجوم نشره فريق CERT Polska في 5 سبتمبر ونقله The Hacker News. تعود الهجمات الناجحة إلى 2 سبتمبر على الأقل. مراجعة The Hacker News للتحذير لم تجد عدد ضحايا ولا هوية المهاجم.
الإصدارات المتأثرة والإصلاحات
قارن The Hacker News نطاقات الإصدارات المتأثرة في تحذير CERT مع إصلاحات MikroTik المعلنة في 6 سبتمبر. استخدم تنزيلات RouterOS الرسمية فقط:
النطاق المتأثر (بحسب CERT) | أول إصلاح | التوجيه |
|---|---|---|
من 6.0.0 إلى ما قبل 6.49.21 | 6.49.21 | إصدار أمني لفرع RouterOS 6 |
من 7.0.0 إلى ما قبل 7.23.4 | 7.23.4 | استخدم 7.23.5 على قناة long-term (يصلح مشكلة IPv6 DHCP التي ظهرت في 7.23.4 مع الاحتفاظ بالتحديث الأمني) |
من 7.24 إلى ما قبل 7.24.2 | 7.24.2 | إصدار أمني على القناة المستقرة |
قناة التطوير | 7.25beta3 | إصلاح قناة التطوير |
تقول CERT إن الإصلاحات تمنع الهجمات المرصودة، وتوصي بالتثبيت الفوري ثم فحص التغييرات غير المصرّح بها في الإعدادات. وبحسب شرح MikroTik للجدار الناري الافتراضي، تحجب الأجهزة المنزلية الوصول العام إلى منافذ الإدارة طالما بقيت قواعد الجدار الافتراضية سليمة — أي أن المعرَّض هو من عدّلها أو من يدير الجهاز عمدًا من الإنترنت.
إلى حين التحديث
- أوقف الخدمات المكشوفة أو قيّدها على شبكات إدارة موثوقة — خصوصًا SSH وWWW/WWW-SSL وbandwidth-test.
- لا تبدأ اتصالات TLS ولا تستخدم عملاء SSH المدمجين في RouterOS من جهاز غير محدَّث.
- هذه القيود المؤقتة تغطي مجموعة أوسع من الثغرات لكنها لا تغني عن التحديث.
بعد التحديث: هل اختُرق جهازك؟
يضع RouterOS الجهاز في حالة Flagged عندما تكتشف فحوصات الإقلاع إعدادات مريبة، فيعطّل تلك الإدخالات ويقيّد بعض الوظائف. بعد التحديث:
/system/device-mode/print # افحص حالة Flagged
/user/print # حسابات غير معروفة؟ خصوصًا حسابات ops عالية الصلاحية
/system/script/print # سكربتات لم تكتبها؟
/system/scheduler/print # مهام مجدولة غريبة؟
/log/print where message~"ssh:-2@" # سجلات إنشاء حسابات تحمل هذه البصمةحتى دون تحذير Flagged، افحص الإعدادات بحثًا عن مستخدمين مجهولين وسكربتات وتغييرات غير مألوفة. تشير CERT تحديدًا إلى حسابات ops غير متوقعة عالية الصلاحية وسجلات إنشاء حسابات تحتوي ssh:-2@ كعلامات تستوجب التحقيق.
إن وجدت دليلًا على الاختراق
- اعزل الموجّه عن الشبكة واحفظ سجلاته وإعداداته قبل أي إعادة ضبط — لا تمسح حالة Flagged قبل حفظ الأدلة وإكمال التحليل.
- أعد ضبط المصنع وأعد البناء من إعداد موثوق ومُتحقَّق منه. لا تستعد نسخة احتياطية كاملة من الجهاز المشتبه به دون مراجعة.
- غيّر كلمات المرور والمفاتيح وكل الأسرار المستخدمة على الجهاز أو المارّة عبره.
ما لا نعرفه بعد
تسمّي CERT التركيبة المكوّنة من ثغرتين MikroTrick، لكن لا تحذيرها ولا إفصاحها عن الثغرات يحدد صراحة أي ثغرتين تشكّلان السلسلة المرصودة أو كيف تتحدان لمنح السيطرة الإدارية. وتحمل ملاحظات إصدار 7.25beta3 تاريخ 2 سبتمبر بينما أُعلنت الإصلاحات الأولية في 3 سبتمبر — تواريخ لا تثبت ما إذا كان إصلاح متاحًا علنًا قبل الهجمات، لذا تبقى صفة «يوم-صفر» غير مؤكدة. تواصل The Hacker News مع CERT Polska وMikroTik للتعليق.





