مهاجمو الإنترنت يستغلون ثغرة في أجهزة MikroTik عبر بروتوكول SSH

أصدرت هيئة CERT Polska تحذيراً أمنياً في الخامس من سبتمبر 2026 بشأن حملة هجومية تستهدف أجهزة MikroTik عبر خدمة الوصول البعيد SSH المكشوفة على الإنترنت، حيث تمكن المهاجمون من الحصول على صلاحيات إدارية كاملة دون الحاجة إلى مصادقة. وتشير البيانات إلى أن الهجمات بدأت منذ الثاني من سبتمبر، بينما لم يُكشف بعد عن عدد الضحايا أو هوية المهاجمين. هذا النوع من الثغرات يضع ملايين المستخدمين حول العالم في دائرة الخطر، خاصة أن أجهزة MikroTik تُستخدم على نطاق واسع في الشبكات المنزلية والمؤسسية.

تفاصيل الثغرة والإصدارات المتأثرة

وفقاً لتقرير CERT، فإن الثغرة تؤثر على عدة إصدارات من نظام التشغيل RouterOS، وقد أصدرت الشركة تحديثات عاجلة لمعالجة المشكلة.

  • من الإصدار 6.0.0 حتى ما قبل 6.49.21 → الإصدار 6.49.21 هو الإصدار الآمن.
  • من الإصدار 7.0.0 حتى ما قبل 7.23.4 → الإصدار 7.23.4 هو الإصدار الآمن، مع توصية باستخدام 7.23.5 على القناة طويلة الأمد.
  • من الإصدار 7.24 حتى ما قبل 7.24.2 → الإصدار 7.24.2 هو الإصدار الآمن.
  • النسخة التجريبية 7.25beta3 صدرت كحل مؤقت للقناة التطويرية.

اللافت أن الإصدار 7.23.5 جاء لمعالجة مشكلة في بروتوكول DHCP IPv6 مع الحفاظ على التحديث الأمني، ما يعكس سرعة استجابة الشركة لتلافي الثغرات المتسلسلة.

توصيات عاجلة للحماية

حتى يتم تثبيت التحديثات، أوصت CERT بإيقاف الخدمات المكشوفة أو تقييد الوصول إلى الشبكات الموثوقة، خصوصاً خدمات SSH وWWW/WWW-SSL واختبارات قياس النطاق الترددي. كما نصحت بعدم استخدام بروتوكولات TLS أو العملاء المدمجين في RouterOS من الأجهزة غير المحدثة. هذه الإجراءات مؤقتة ولا تغني عن التحديث الأمني، لكنها تقلل من احتمالية الاستغلال المباشر.

مؤشرات الاختراق وخطوات الاستجابة

من أبرز علامات الاختراق التي يجب مراقبتها:

  • وجود حسابات ذات صلاحيات عالية غير متوقعة.
  • سجلات إنشاء حسابات تحتوي على معرفات مثل ssh:-2@.
  • ظهور حالة Flagged في النظام عند بدء التشغيل، حيث يقوم RouterOS بتعطيل الإدخالات المشبوهة وتقييد بعض الوظائف.

في حال الاشتباه بالاختراق، توصي CERT بالخطوات التالية:

  1. عزل الجهاز عن الشبكة وحفظ السجلات والتكوينات قبل إعادة الضبط.
  2. استعادة الإعدادات الافتراضية وإعادة البناء باستخدام تكوين موثوق.
  3. تغيير كلمات المرور والمفاتيح وجميع الأسرار المستخدمة.

كما شددت الهيئة على ضرورة عدم مسح حالة Flagged قبل حفظ الأدلة وتحليلها، لضمان تتبع مصدر الهجوم.

جدل حول طبيعة الثغرة

أطلقت CERT على الثغرة اسم MikroTrick، مشيرة إلى أنها ناتجة عن دمج ثغرتين لم يتم تحديدهما بشكل واضح في التقرير. ورغم إصدار التحديثات في الثالث من سبتمبر، فإن تاريخ الهجمات المسجل في الثاني من سبتمبر يثير تساؤلات حول ما إذا كانت الثغرة قد استُغلت كـ Zero-Day قبل الإعلان الرسمي، وهو ما لم يُحسم حتى الآن.

محمد وهبى
محمد وهبى
المقالات: 1418

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.