سلسلة “MikroTrick”: ثغرتان في بروتوكول SSH تمنحان المهاجمين السيطرة الكاملة على أجهزة MikroTik

كشفت هيئة CERT Polska عن سلسلة هجوم خطيرة أُطلق عليها اسم MikroTrick، تجمع بين ثغرتين في بروتوكول SSH ضمن نظام التشغيل RouterOS، ما يسمح للمهاجمين بالتحكم الكامل في أجهزة MikroTik المكشوفة على الإنترنت دون الحاجة إلى كلمة مرور أو مفتاح مصادقة. هذا الكشف يعيد تسليط الضوء على خطورة الثغرات في بروتوكولات الاتصال الأساسية، خاصة عندما تُستغل بشكل متسلسل.

كيفية عمل السلسلة

الثغرة الأولى CVE-2026-67279 تكسر تسلسل المصادقة في بروتوكول SSH. فعند بدء إعادة التفاوض على المفتاح أثناء خطوة المصادقة، يقفز النظام مباشرة إلى مرحلة الأوامر دون التحقق من هوية المستخدم. أما الثغرة الثانية CVE-2026-86060 فهي ثغرة حقن وسائط في عملية تسجيل الدخول، حيث يقبل البرنامج وسيطاً يبدأ بشرطة كخيار تنفيذي بدلاً من اسم مستخدم. عند إرسال اسم مستخدم “-2″، يقوم البرنامج بقراءة الهوية ومستوى الصلاحيات من القناة المفتوحة، ما يمنح المهاجم وصولاً كاملاً إلى وحدة التحكم الإدارية.

دلائل الاستغلال قبل التحديث

أظهرت سجلات الأجهزة محاولات دخول فاشلة باسم المستخدم “-2″، وهي علامة مميزة للهجوم. كما رُصدت حسابات جديدة باسم ops بصلاحيات كاملة، إضافة إلى نقل ملفات تشخيصية إلى عناوين IP مرتبطة بالمهاجمين مثل 82.192.72.4 و103.102.31.18. هذه المؤشرات تؤكد أن الاستغلال بدأ قبل إصدار التحديثات في 3 سبتمبر 2026، ما يثير احتمال أن الهجوم كان Zero-Day.

الإجراءات الوقائية والتوصيات

أصدرت MikroTik تحديثات عاجلة للإصدارات:

  • 6.49.21 لسلسلة RouterOS 6
  • 7.23.4 لسلسلة RouterOS 7
  • 7.24.2 للقناة المستقرة

لكن تثبيت التحديث لا يزيل التغييرات التي أجراها المهاجمون مسبقاً. لذلك أوصت CERT Polska بالخطوات التالية:

  • التحقق من حالة Flagged عبر الأمر /system/device-mode/print.
    • البحث عن مؤشرات الاختراق مثل: حسابات غير معروفة، سكربتات مشبوهة، ملفات تشخيصية .rif، أو نشاط غير مفسر في خدمة fetch.
  • عزل الجهاز وحفظ السجلات قبل إعادة ضبط المصنع.
  • إعادة البناء باستخدام إعدادات موثوقة وعدم استعادة النسخ الاحتياطية من الأجهزة المخترقة.
  • تغيير جميع كلمات المرور والمفاتيح والرموز السرية.
أهمية الكشف

أضافت وكالة CISA الثغرة CVE-2026-86060 إلى قائمة الثغرات المستغلة فعلياً، مؤكدة خطورة الهجوم. كما استعانت CERT Polska بنماذج ذكاء اصطناعي متقدمة مثل GPT-5.5-cyber وGPT-5.6-sol لتحليل البروتوكولات واختبار الهجوم في بيئات معملية، ما يعكس دور الذكاء الاصطناعي في دعم الأبحاث الأمنية الحديثة.

هذا الهجوم يبرز الحاجة الملحة إلى مراقبة الخدمات المكشوفة على الإنترنت، خاصة بروتوكول SSH، وتطبيق مبدأ “الحد الأدنى من التعرض” لحماية البنية التحتية من الاستغلالات المتسلسلة.

محمد وهبى
محمد وهبى
المقالات: 1471

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.