رفتن به محتوای اصلی
Koohestun
امنیت RouterOSتحلیل اکسپلویت· 5 دقیقه مطالعه· در دفاع و امنیت

زنجیره اکسپلویت MikroTrick امکان دسترسی کامل مدیریتی و بدون احراز هویت را به روترهای جهانی MikroTik فراهم می‌کند

یک زنجیره آسیب‌پذیری بحرانی در سیستم‌عامل RouterOS شرکت MikroTik به مهاجمان اجازه می‌دهد تا با دور زدن احراز هویت، کنترل کامل مدیریتی دستگاه‌های متصل به اینترنت را در دست بگیرند. پژوهشگران امنیتی با استفاده از ابزارهای هوش مصنوعی این اکسپلویت را به‌سرعت مهندسی معکوس کردند که این امر منجر به صدور دستورالعمل‌های فوری برای وصله کردن سیستم‌ها از سوی آژانس‌های فدرال شد.

به قلم سامان جعفری

مدیران شبکه 40%تحلیلگران اطلاعات تهدید 30%پژوهشگران امنیتی 30%
مدیران شبکه
بر وصله کردن فوری، ممیزی سیستم‌ها و ایمن‌سازی دستگاه‌های مرزی در برابر دسترسی غیرمجاز تمرکز دارد.
تحلیلگران اطلاعات تهدید
بر رهگیری بهره‌برداری فعال در محیط واقعی و درک پیامدهای گسترده‌تر آن برای امنیت سازمان تمرکز دارد.
پژوهشگران امنیتی
بر مهندسی معکوس آسیب‌پذیری‌ها، استفاده از ابزارهای هوش مصنوعی و کشف مکانیسم‌های فنی زنجیره اکسپلویت تمرکز دارد.

دیدگاه‌هایی که این گزارش پوشش نداده

  • کاربران تجهیزات MikroTik
  • عوامل تهدید مخرب

چرا مهم است

این زنجیره اکسپلویت به مهاجمان امکان می‌دهد بدون نیاز به رمز عبور، کنترل کامل روترهای MikroTik متصل به اینترنت را در دست بگیرند و به آن‌ها قدرت رهگیری داده‌های حساس سازمانی و ایجاد درهای پشتی (backdoor) پایدار در شبکه را می‌دهد. درک و وصله این آسیب‌پذیری برای سازمان‌ها جهت ایمن‌سازی مرزهای شبکه‌شان در برابر تهدیدات فوری و فعال، امری حیاتی است.

نکات کلیدی

  • زنجیره اکسپلویت MikroTrick با ترکیب دو آسیب‌پذیری (CVE-2026-67279 و CVE-2026-86060) به مهاجمانِ احراز هویت‌نشده، دسترسی کامل مدیریتی به روترهای MikroTik می‌دهد.
  • نقص بحرانی در مرحله تبادل مجدد کلید SSH رخ می‌دهد و به کلاینت‌ها اجازه می‌دهد تا تأیید هویت را به‌طور کامل دور بزنند.
  • بهره‌برداری فعال از این آسیب‌پذیری تا ۲ سپتامبر ۲۰۲۶ مشاهده شد که منجر به ارائه وصله‌های فوری و دستورالعمل CISA برای ایمن‌سازی سیستم‌های آژانس‌های فدرال گردید.
  • پژوهشگران امنیتی با استفاده از ابزارهای هوش مصنوعی، وصله‌های بی‌سروصدا را مهندسی معکوس کرده و مکانیسم حمله را در کمتر از ۲۴ ساعت کشف کردند.

نقص بحرانی در زنجیره اکسپلویت MikroTrick در طول مرحله تبادل مجدد کلید در پروتکل پوسته امن (SSH) رخ می‌دهد. هنگامی که یک کلاینتِ احراز هویت‌نشده پیش از تکمیل فرآیند ورود، درخواست تبادل مجدد کلید می‌کند، دستگاه‌های آسیب‌پذیر مجهز به سیستم‌عامل RouterOS شرکت MikroTik بررسی هویت را به‌طور کامل دور زده و کاربر را وارد مرحله اجرای فرمان می‌کنند. این نقضِ پروتکل، نقطه اتکای این حمله است که یک دستگاه امنیتی مرزی را به درگاهی باز تبدیل می‌کند. از آنجا که سیستم بدون تأیید هویتِ طرف مقابل، به‌اشتباه وارد فاز پروتکل اتصال می‌شود، نتیجه نفوذ پیش از بررسی حتی یک شناسه کاربری رقم می‌خورد.[4][5]

پس از موفقیت در دور زدن اولیه احراز هویت — که با شناسه CVE-2026-67279 و امتیاز CVSS معادل ۶٫۹ رهگیری می‌شود — مهاجم از آسیب‌پذیری دومی برای ارتقاء سطح دسترسی خود بهره می‌برد. این نقص دوم (CVE-2026-86060) یک باگ تزریق آرگومان در فرآیند ورود به RouterOS است. با ارسال رشته «-2» به‌عنوان نام کاربری، سیستم فریب خورده و ورودی را به‌جای یک نام، به‌عنوان یک گزینه برنامه‌ای در نظر می‌گیرد؛ در نتیجه به برنامه ورود دستور می‌دهد تا هویت و سطح دسترسی خود را مستقیماً از ترمینال بخواند. ترکیب این دو نقص برای اجرا به هیچ‌گونه رمز عبور، کلید SSH یا شناسه کاربری قبلی نیاز ندارد.[1][4]

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) با افزودن این آسیب‌پذیری‌ها به فهرست آسیب‌پذیری‌های مورد بهره‌برداری شناخته‌شده، سطح تهدید آن‌ها را ارتقاء داده است. این آژانس به نهادهای اجرایی غیرنظامی فدرال دستور داده است تا تاریخ ۲۸ سپتامبر ۲۰۲۶ این نقص‌ها را وصله کنند. بر اساس گزارش توجیهی تهدیدات از سوی Hamer Intelligence Services: «آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) همچنین بر یک نقص در RouterOS شرکت MikroTik تأکید کرده است که در زنجیره‌ای از حملات برای اعطای کنترل کامل مدیریتی به مهاجمانِ احراز هویت‌نشده بر روی روترهای آسیب‌پذیر استفاده می‌شود.»[2]

زنجیره MikroTrick یک دور زدن احراز هویت را با نقص تزریق آرگومان ترکیب می‌کند تا کنترل کامل مدیریتی را فراهم سازد.

خط زمانی این اکسپلویت، نشان‌دهنده کاهش فاصله زمانی میان کشف آسیب‌پذیری و بهره‌برداری فعال از آن است. گزارش‌های حمله که توسط پژوهشگران امنیت سایبری تحلیل شده‌اند، نشان می‌دهند که بهره‌برداری فعال از زنجیره MikroTrick حداقل تا ۲ سپتامبر ۲۰۲۶ در جریان بوده است. این اتفاق یک روز پیش از آن رخ داد که MikroTik به‌روزرسانی‌های امنیتی اعلام‌نشده‌ای را برای نسخه‌های 6.49.21، 7.23.4 و 7.24.2 سیستم‌عامل RouterOS منتشر کند. این شرکت در ابتدا این انتشار را به‌عنوان یک به‌روزرسانی امنیتی مهم توصیف کرد، بدون آنکه ماهیت دقیق آسیب‌پذیری‌های برطرف‌شده را مشخص کند.[1][5]

این سکوت عمدی از سوی شرکت سازنده دیری نپایید، زیرا سرعت مهندسی معکوس این اکسپلویت، نشانگر تغییری چشمگیر در قابلیت‌های دفاعی است. ظرف چند روز پس از انتشار وصله، پژوهشگران امنیتی با استفاده از ابزارهای هوش مصنوعی به تحلیل فایل‌های باینری وصله پرداخته و کل زنجیره حمله را بازسازی کردند. این مهندسی معکوسِ مبتنی بر هوش مصنوعی به مدافعان اجازه داد تا مکانیسم دقیق دور زدن احراز هویت را در کمتر از ۲۴ ساعت درک کنند و توازن قوا را در برابر عوامل تهدیدِ سریع برقرار سازند.[3]

این سکوت عمدی از سوی شرکت سازنده دیری نپایید، زیرا سرعت مهندسی معکوس این اکسپلویت، نشانگر تغییری چشمگیر در قابلیت‌های دفاعی است.

پایگاه Security Affairs گزارش مفصلی از این تحلیل سریع ارائه داد و به روش‌های خاصی اشاره کرد که در آن‌ها سیستم‌های خودکار، پاسخ دفاعی را تسریع بخشیدند. این رسانه خاطرنشان کرد: «عوامل هوش مصنوعی به تحلیل فایل‌های باینری، آزمایش رفتارهای غیرمعمول پروتکل از جمله پیام‌های خارج از نوبت و تبادل مجدد کلید پیش از احراز هویت، و نظارت بر انجمن‌های عمومی برای یافتن نشانه‌هایی از گسترش اکسپلویت کمک کردند.» این دستیار فناوری، پژوهشگران را قادر ساخت تا به‌سرعت نقص بحرانی ثانویه (CVE-2026-86060) را شناسایی کرده و یک اثبات مفهوم کارآمد برای اشتراک‌گذاری با شرکت سازنده توسعه دهند.[3]

پژوهشگران امنیتی با بهره‌گیری از ابزارهای هوش مصنوعی، وصله‌های منتشرشده را در کمتر از ۲۴ ساعت مهندسی معکوس کردند.

کشف و افشای هماهنگ این زنجیره در ابتدا توسط Sławomir Rozbicki در CERT Polska هدایت شد. کار تیم او تأیید کرد که این آسیب‌پذیری‌ها تمامی نسخه‌های RouterOS را که خدمات SSH آن‌ها در معرض اینترنت عمومی قرار داشت، تحت تأثیر قرار می‌دهند. برای شبکه‌های سازمانی، خطرات چنین قرارگیری در معرض دیدی به‌شدت بالاست. روترهای MikroTik اغلب به‌عنوان دروازه اصلی میان شبکه‌های داخلی سازمان و دنیای خارج عمل می‌کنند، که این امر آن‌ها را به هدفی اصلی برای تهدیدات مستمر پیشرفته تبدیل می‌کند.[4][5]

دسترسی کامل مدیریتی به یک نفوذگر اجازه می‌دهد تا طیف وسیعی از اقدامات مخرب را در سراسر شبکه اجرا کند. مهاجمان می‌توانند ترافیک را تغییر مسیر دهند، اسکریپت‌های مخرب مستقر کنند، سرورهای پروکسی پیکربندی کرده و درهای پشتی پایداری ایجاد کنند که پس از راه‌اندازی مجدد سیستم نیز باقی بمانند. علاوه بر این، مدیریتِ در معرض خطرِ گواهینامه‌های X.509 می‌تواند برای رهگیری ترافیک رمزنگاری‌شده و تسهیل حرکت جانبی عمیق به محیط داخلی مورد سوءاستفاده قرار گیرد، که عملاً مفهوم مرز امن شبکه را بی‌اثر می‌کند. از آنجا که روتر جریان داده‌های کل سازمان را کنترل می‌کند، یک دستگاهِ در معرض خطر می‌تواند بدون فعال کردن هشدارهای امنیتیِ سنتیِ نقاط پایانی، شناسه‌های کاربری و ارتباطات حساس را افشا کند.[1][4]

کاهش خطرات نیازمند اقدام فوری و جامع از سوی مدیران شبکه است. سازمان‌ها باید فوراً سیستم‌های خود را به نسخه‌های وصله‌شده RouterOS ارتقاء دهند، اما نصب وصله به‌تنهایی کافی نیست. از آنجا که این اکسپلویت پیش از در دسترس بودن وصله‌ها فعال بوده است، صرفاً به‌روزرسانی میان‌افزار مهاجمی را که از قبل جای پای خود را محکم کرده است، حذف نمی‌کند. مدیران باید سیستم‌های خود را برای یافتن شاخص‌های نفوذ بررسی کنند و به‌طور خاص به‌دنبال تغییرات غیرمنتظره در فایل‌های پشتیبانی یا نشست‌های ناشناس SSH در گزارش‌های روتر باشند.[1][5]

مدیران شبکه باید سیستم‌های خود را برای یافتن شاخص‌های نفوذ بررسی کنند، زیرا نصب وصله به‌تنهایی مهاجمی را که از قبل مستقر شده است، حذف نمی‌کند.

برطرف کردن تهدید MikroTrick نشان‌دهنده سرعت و تاب‌آوریِ در حال تکاملِ چشم‌انداز امنیت سایبری مدرن است. در حالی که عوامل تهدید با سرعت بیشتری برای بهره‌برداری از دستگاه‌های لبه شبکه حرکت می‌کنند، ادغام هوش مصنوعی در مهندسی معکوسِ دفاعی، زمان لازم برای درک و خنثی‌سازی این تهدیدات را فشرده‌تر می‌سازد. جامعه امنیتی با رمزگشایی سریع وصله‌های بی‌سروصدا و به اشتراک‌گذاری اطلاعات عملیاتی، سازمان‌ها را توانمند می‌سازد تا زیرساخت‌های خود را مؤثرتر از همیشه ایمن کنند.[3][5]

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

مدیران شبکه 40%تحلیلگران اطلاعات تهدید 30%پژوهشگران امنیتی 30%
  1. [1]TOSHOST Blogمدیران شبکه

    MikroTik RouterOS CVEs 2026: MikroTrick Patch Guide

    مطالعه در TOSHOST Blog →
  2. [2]Hamer Intelligence Servicesتحلیلگران اطلاعات تهدید

    Active SharePoint and MikroTik Exploits Trigger Emergency Actions and Kiteworks Shutdown Call - Global Conflict Map

    مطالعه در Hamer Intelligence Services →
  3. [3]Security Affairsپژوهشگران امنیتی

    AI Helps Uncover MikroTrick Attack Chain in MikroTik RouterOS - Security Affairs

    مطالعه در Security Affairs →
  4. [4]SiteGuardingمدیران شبکه

    MikroTrick: Two RouterOS Bugs Chained Into a Full Admin Takeover With No Password at All – Security Blog - SiteGuarding

    مطالعه در SiteGuarding →
  5. [5]daily.devپژوهشگران امنیتی

    MikroTrick: Inside the RouterOS Takeover Chain - daily.dev

    مطالعه در daily.dev →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت دفاع و امنیت اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.