رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

انواع حملات به روترهای MikroTik: راهنمای کامل

درباره بردارهای حمله‌ای که روترهای MikroTik را هدف می‌گیرند بیاموزید: Brute Force، بهره‌برداری از CVE، DNS Hijacking و استخدام Botnet — و نحوه دفاع.

بهمن ۱۴۰۵
۱۲ دقیقه مطالعه

انواع حملات علیه دستگاه‌های میکروتیک

روترهای میکروتیک قدرتمند و پرکاربرد هستند، که همین موضوع آن‌ها را به هدف جذابی برای مهاجمان تبدیل می‌کند. درک اینکه چه حملاتی علیه دستگاه‌های میکروتیک استفاده می‌شود، اولین قدم برای دفاع از آن‌هاست.

۱. حملات Brute Force

مهاجمان از ابزارهای خودکار استفاده می‌کنند تا هزاران ترکیب نام‌کاربری/رمزعبور را در برابر این سرویس‌ها امتحان کنند:

  • Winbox (پورت ۸۲۹۱)
  • SSH (پورت ۲۲)
  • Telnet (پورت ۲۳)
  • HTTP/HTTPS WebFig (پورت‌های ۸۰/۴۴۳)

اگر حساب admin پیش‌فرض رمزعبور نداشته باشد (تنظیمات کارخانه)، دستگاه فوراً در اختیار مهاجم قرار می‌گیرد.

۲. بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده

چندین CVE بحرانی در RouterOS کشف شده:

CVEسالنوعتأثیر
CVE-2018-14847۲۰۱۸دور زدن احراز هویت Winboxخواندن اعتبارنامه از حافظه
CVE-2019-3977۲۰۱۹حمله Downgradeاجبار به نسخه قدیمی آسیب‌پذیر
CVE-2019-3978۲۰۱۹مسموم‌سازی کش DNSمرد میانی
CVE-2023-30799۲۰۲۳افزایش امتیازدسترسی root به RouterOS

۳. سرقت اعتبارنامه از طریق اکسپلویت Winbox

اکسپلویت Chimay Blue (CVE-2018-14847) به مهاجمان بدون احراز هویت اجازه می‌داد فایل پایگاه داده کاربران RouterOS را بخوانند و همه نام‌های کاربری و رمزهای عبور به‌صورت متن ساده افشا می‌شدند. دستگاه‌هایی که RouterOS < 6.42.1 دارند آسیب‌پذیرند.

۴. حملات مرد میانی (MITM)

مهاجمانی که در یک شبکه هستند می‌توانند:

  • ARP spoofing انجام دهند تا ترافیک را رهگیری کنند
  • جلسات Winbox را ضبط کنند (نسخه‌های قدیمی Winbox رمزنگاری نداشتند)
  • از طریق BGP مسیرهای جعلی تزریق کنند

۵. جذب در بات‌نت (بات‌نت Mēris)

در سال ۲۰۲۱ روترهای میکروتیک به بات‌نت Mēris تبدیل شدند که حملات DDoS رکوردشکن انجام داد. مهاجمان روترهای بدون وصله (CVE-2018-14847) را اکسپلویت کردند و پروکسی SOCKS نصب کردند.

۶. اسکن پورت و شناسایی سرویس

مهاجمان از ابزارهایی مثل Shodan، nmap و masscan استفاده می‌کنند تا دستگاه‌های میکروتیک در اینترنت را پیدا کنند:

BASH
# چیزی که مهاجمان علیه روتر شما اجرا می‌کنند (برای آگاهی):
nmap -sV -p 22,23,80,443,8291 <target-ip>

۷. هایجک DNS

روترهای میکروتیک هک‌شده برای تغییر تنظیمات DNS استفاده شده‌اند که کاربران را به سایت‌های مخرب هدایت می‌کند. این در کمپین بدافزار VPNFilter مشاهده شد.

۸. تقویت DDoS

دستگاه‌های میکروتیک با DNS resolver باز یا سرویس‌های NTP می‌توانند برای حملات تقویت سوءاستفاده شوند.

خلاصه اقدامات پیشگیرانه

  • RouterOS را به آخرین نسخه پایدار به‌روز کنید.
  • اعتبارنامه‌های پیش‌فرض را فوراً تغییر دهید.
  • سرویس‌های استفاده‌نشده را غیرفعال کنید (Telnet، FTP، API).
  • دسترسی مدیریتی را محدود کنید فقط به IPهای مورد اعتماد.
  • از قوانین فایروال قوی استفاده کنید تا پورت‌های مدیریتی از WAN مسدود شوند.

پست‌های بعدی این سری به‌صورت عمیق هر تکنیک محافظتی را بررسی می‌کنند.