تأكيد الاستغلال النشط لأجهزة توجيه MikroTik

أكد باحثون في مجال الأمن وجود استغلال فعلي ونشط في البرية لسلسلة ثغرات حرجة تؤثر على أجهزة توجيه MikroTik التي تعمل بنظام RouterOS. الهجوم، الذي أُطلق عليه اسم MikroTrick، يجمع بين ثغرتين: CVE-2026-67276، وهي ثغرة تجاوز للمصادقة عبر SSH، وCVE-2026-86060، وهي ثغرة تصعيد صلاحيات تسمح للمهاجمين بترقية جلسة SSH إلى سيطرة إدارية كاملة. معًا، تسمح هاتان الثغرتان للمهاجم بالحصول على وصول كامل إلى جهاز التوجيه المعرض للخطر دون الحاجة إلى بيانات اعتماد صالحة.

هذا ليس خطرًا نظريًا. تشير التقارير إلى أن الاستغلال مستمر منذ أوائل سبتمبر، وقد حدد الباحثون أكثر من 122,500 جهاز MikroTik يعرض منفذ إدارة SSH الخاص به مباشرة إلى الإنترنت، مما يجعلها أهدافًا قابلة للوصول لأدوات الفحص والهجوم الآلية. بمجرد اختراقها، يمكن أن تظهر على أجهزة التوجيه علامة مميزة: حساب "مستخدم SSH 2" غير مصرح به يضيفه المهاجمون، وهو بصمة هادئة ولكنها مرئية للاختراق.

كيف تعمل سلسلة هجوم MikroTrick

تعد أجهزة التوجيه أهدافًا جذابة على وجه التحديد لأنها تقع على حافة الشبكة، وتقوم بتوجيه كل حزمة مرور تتدفق داخل وخارج المنزل أو العمل. لا يكشف جهاز التوجيه المخترق عن الجهاز نفسه فقط؛ بل يمكن أن يمنح المهاجم موطئ قدم لاعتراض حركة المرور، وإعادة توجيه استعلامات DNS، والتنقل داخل الشبكات الداخلية، أو تجنيد الجهاز في شبكة بوت نت لهجمات أكبر مثل حملات حجب الخدمة الموزعة.

تعتبر سلسلة MikroTrick مثيرة للقلق بشكل خاص لأنها تستهدف SSH، وهو بروتوكول يعتمد عليه المسؤولون على وجه التحديد لأنه من المفترض أن يكون آمنًا. من خلال تجاوز المصادقة تمامًا ثم تصعيد الصلاحيات داخل الجلسة، يتخطى المهاجمون الاحتكاك المعتاد لتخمين كلمات المرور أو استغلال بيانات الاعتماد الضعيفة. أي جهاز RouterOS معرض لـ SSH على الإنترنت العام ويعمل بإصدار غير مصحح هو هدف محتمل.

أصدرت MikroTik إصلاحات تعالج هذه الثغرات، مع توفر إصدارات مصححة لـ RouterOS 7.24.2 و7.23.5 و6.49.21. يظل المسؤولون الذين يشغلون إصدارات أقدم أو غير مصححة معرضين للخطر حتى يقوموا بالتحديث.

لماذا هذا مهم للخصوصية، وليس فقط لأمن الشبكات

من السهل التفكير في ثغرات أجهزة التوجيه على أنها مشكلة تقنية معلومات لمسؤولي الشبكات، لكن الآثار المترتبة على الخصوصية تمتد أبعد من ذلك بكثير. جهاز التوجيه هو النقطة الوحيدة التي تمر عبر جميع حركة الإنترنت في المنزل أو العمل. عندما يتم اختراقه، يمكن للمهاجم مراقبة حركة المرور غير المشفرة، أو التلاعب بـ DNS لإعادة توجيه المستخدمين إلى مواقع ضارة، أو استخدام الجهاز كمنصة انطلاق للمراقبة والاختراق الإضافي للأجهزة المتصلة مثل أجهزة الكمبيوتر المحمولة والأجهزة الذكية وكاميرات المراقبة.

يعكس هذا النوع من الاختراق على مستوى البنية التحتية نمطًا أوسع يُرى عبر مشهد التهديدات، حيث يستهدف المهاجمون بشكل متزايد الأدوات التي يثق بها الأشخاص للحفاظ على سلامتهم. تمامًا كما استغل الجهات المدعومة من الدول ثغرات يوم-الصفر في البرامج واسعة الاستخدام لاستهداف مجموعات محددة، يستغل المهاجمون الانتهازيون والمدفوعون ماليًا ثغرات يوم-الصفر على مستوى أجهزة التوجيه على نطاق واسع، مستهدفين أي جهاز مكشوف بدلاً من هدف واحد. يبدو أن حملة MikroTrick تقع في هذه الفئة الأخيرة: استغلال واسع وآلي لأي جهاز مواجه للإنترنت يُترك عرضة للخطر.

ماذا يعني هذا بالنسبة لك

إذا كنت أنت أو مؤسستك تستخدم أجهزة توجيه MikroTik، فإن الخطوة الأولى هي التحقق مما إذا كانت إدارة SSH مكشوفة للإنترنت العام. بالنسبة لمعظم إعدادات المنازل والشركات الصغيرة، نادرًا ما يكون هناك سبب وجيه لترك SSH مفتوحًا للإنترنت الأوسع على الإطلاق؛ يجب تقييده بشبكات داخلية موثوقة أو الوصول إليه فقط عبر نفق VPN.

بعد ذلك، تأكد من إصدار RouterOS الخاص بك. إذا لم تكن تشغل 7.24.2 أو 7.23.5 أو 6.49.21 أو أحدث، فيجب التعامل مع التحديث على أنه أمر عاجل، وليس اختياريًا. نظرًا لأن الاستغلال جارٍ بالفعل، فإن الأجهزة غير المصححة تُستهدف بنشاط الآن، وليست معرضة للخطر نظريًا فقط.

أخيرًا، افحص جهازك بحثًا عن علامات الاختراق، خاصة حسابات المستخدمين غير المألوفة مثل تسجيل دخول "مستخدم SSH 2" غير متوقع، والذي أشار إليه الباحثون كمؤشر مرتبط بسلسلة الهجوم هذه تحديدًا. إذا وجدت دليلاً على وصول غير مصرح به، فإن إعادة ضبط المصنع مقترنة بتثبيت جديد ومصحح هي الطريق الأكثر أمانًا للمضي قدمًا، بالإضافة إلى تدوير أي بيانات اعتماد قد تكون تعرضت للخطر.

خلاصة إجراءات قابلة للتنفيذ

يجب على مالكي أجهزة توجيه MikroTik التعامل مع هذا كنداء للتحرك وليس كتهديد بعيد. قم بتحديث RouterOS إلى إصدار مصحح فورًا، وعطّل أو قيّد وصول SSH من الإنترنت العام، وافحص سجلات الأجهزة وحسابات المستخدمين بحثًا عن علامات العبث. يجب على مسؤولي الشبكات الذين يديرون أساطيل من أجهزة MikroTik إعطاء الأولوية لتدقيق واجهات الإدارة المواجهة للإنترنت عبر نشرهم بالكامل، حيث أن جهاز توجيه واحد مكشوف يمكن أن يقوض أمان شبكة محمية جيدًا في جوانب أخرى. يظل البقاء على اطلاع دائم بالتصحيحات وتقليل التعرض غير الضروري للإنترنت أكثر الدفاعات فعالية ضد هذه الحملات المستقبلية التي تستهدف أجهزة التوجيه.