انواع حملات علیه دستگاههای میکروتیک
روترهای میکروتیک قدرتمند و پرکاربرد هستند، که همین موضوع آنها را به هدف جذابی برای مهاجمان تبدیل میکند. درک اینکه چه حملاتی علیه دستگاههای میکروتیک استفاده میشود، اولین قدم برای دفاع از آنهاست.
۱. حملات Brute Force
مهاجمان از ابزارهای خودکار استفاده میکنند تا هزاران ترکیب نامکاربری/رمزعبور را در برابر این سرویسها امتحان کنند:
- Winbox (پورت ۸۲۹۱)
- SSH (پورت ۲۲)
- Telnet (پورت ۲۳)
- HTTP/HTTPS WebFig (پورتهای ۸۰/۴۴۳)
اگر حساب admin پیشفرض رمزعبور نداشته باشد (تنظیمات کارخانه)، دستگاه فوراً در اختیار مهاجم قرار میگیرد.
۲. بهرهبرداری از آسیبپذیریهای شناختهشده
چندین CVE بحرانی در RouterOS کشف شده:
| CVE | سال | نوع | تأثیر |
|---|---|---|---|
| CVE-2018-14847 | ۲۰۱۸ | دور زدن احراز هویت Winbox | خواندن اعتبارنامه از حافظه |
| CVE-2019-3977 | ۲۰۱۹ | حمله Downgrade | اجبار به نسخه قدیمی آسیبپذیر |
| CVE-2019-3978 | ۲۰۱۹ | مسمومسازی کش DNS | مرد میانی |
| CVE-2023-30799 | ۲۰۲۳ | افزایش امتیاز | دسترسی root به RouterOS |
۳. سرقت اعتبارنامه از طریق اکسپلویت Winbox
اکسپلویت Chimay Blue (CVE-2018-14847) به مهاجمان بدون احراز هویت اجازه میداد فایل پایگاه داده کاربران RouterOS را بخوانند و همه نامهای کاربری و رمزهای عبور بهصورت متن ساده افشا میشدند. دستگاههایی که RouterOS < 6.42.1 دارند آسیبپذیرند.
۴. حملات مرد میانی (MITM)
مهاجمانی که در یک شبکه هستند میتوانند:
- ARP spoofing انجام دهند تا ترافیک را رهگیری کنند
- جلسات Winbox را ضبط کنند (نسخههای قدیمی Winbox رمزنگاری نداشتند)
- از طریق BGP مسیرهای جعلی تزریق کنند
۵. جذب در باتنت (باتنت Mēris)
در سال ۲۰۲۱ روترهای میکروتیک به باتنت Mēris تبدیل شدند که حملات DDoS رکوردشکن انجام داد. مهاجمان روترهای بدون وصله (CVE-2018-14847) را اکسپلویت کردند و پروکسی SOCKS نصب کردند.
۶. اسکن پورت و شناسایی سرویس
مهاجمان از ابزارهایی مثل Shodan، nmap و masscan استفاده میکنند تا دستگاههای میکروتیک در اینترنت را پیدا کنند:
# چیزی که مهاجمان علیه روتر شما اجرا میکنند (برای آگاهی):
nmap -sV -p 22,23,80,443,8291 <target-ip>۷. هایجک DNS
روترهای میکروتیک هکشده برای تغییر تنظیمات DNS استفاده شدهاند که کاربران را به سایتهای مخرب هدایت میکند. این در کمپین بدافزار VPNFilter مشاهده شد.
۸. تقویت DDoS
دستگاههای میکروتیک با DNS resolver باز یا سرویسهای NTP میتوانند برای حملات تقویت سوءاستفاده شوند.
خلاصه اقدامات پیشگیرانه
- RouterOS را به آخرین نسخه پایدار بهروز کنید.
- اعتبارنامههای پیشفرض را فوراً تغییر دهید.
- سرویسهای استفادهنشده را غیرفعال کنید (Telnet، FTP، API).
- دسترسی مدیریتی را محدود کنید فقط به IPهای مورد اعتماد.
- از قوانین فایروال قوی استفاده کنید تا پورتهای مدیریتی از WAN مسدود شوند.
پستهای بعدی این سری بهصورت عمیق هر تکنیک محافظتی را بررسی میکنند.
