حذرت فرق الاستجابة الأمنية من هجمات نشطة تستغل ثغرتين حرجتين في أنظمة تشغيل أجهزة MikroTik RouterOS، تتيحان للمهاجمين السيطرة على الأجهزة متجاوزين آليات المصادقة.
رصدت هذه الهجمات منذ الثاني من سبتمبر 2026، واستدعت إصدار تحديثات عاجلة لسد الثغرات، وسط دعوات للجهات المختصة بالترقية الفورية وإجراء فحوصات شاملة لاكتشاف أي مؤشرات اختراق.
آلية الهجوم وتفاصيل الثغرات
أوضح فريق الاستجابة لحوادث الحاسوب في بولندا CERT Polska أن سلسلة الهجوم، التي تُعرف باسم MikroTrick، تعتمد على استغلال ثغرتين من أصل ست ثغرات اكتشفها الفريق.
تستهدف هذه الهجمات خدمة SSH المكشوفة على الإنترنت مفتقدة لقيود الوصول، لتمنح المهاجم صلاحيات إدارية كاملة متخطياً الحاجة إلى كلمة مرور أو مفتاح خاص. وتشمل الإصدارات المتأثرة من أنظمة MikroTik RouterOS النسخ من 6.0.0 إلى ما قبل 6.49.21، ومن 7.0.0 إلى ما قبل 7.23.4، ومن 7.24 إلى ما قبل 7.24.2.
وتتمثل الثغرة الأولى (CVE-2026-67276 بتقييم CVSS عند 9.2) في خلل ضمن آلية التحقق من المفاتيح العامة لبروتوكول SSH، حيث يفشل النظام في مطابقة كامل مفتاح RSA العام للمستخدم. ويتيح هذا الخلل للمهاجم الذي يمتلك اسم المستخدم والمعامل العام للمفتاح إنشاء مفتاح مختلف وتسجيل الدخول. وتتزامن معها الثغرة الثانية (CVE-2026-86060 بتقييم CVSS عند 9.2)، والتي تظهر نتيجة معالجة غير سليمة لأسماء المستخدمين التي تبدأ بحرف غير مسموح به خلال تسجيل الدخول عبر SSH، لتمكن المهاجم من رفع صلاحياته إلى المستوى الإداري الكامل.
ولم تنسب هذه الهجمات إلى هوية محددة حتى الآن، كما يظل عدد الأجهزة المتأثرة غير معلن. ويصعب الجزم ببدء الاستغلال قبل توفر التصحيحات، نظراً لعدم تطابق التواريخ بين الإعلانات الرسمية وبداية الهجمات المرصودة وفقاً لتقارير مستقلة.
إجراءات الاحتواء ومؤشرات الاختراق
أصدرت شركة MikroTik إصدارات مصححة شملت 6.49.21 و 7.23.4 و 7.24.2 و 7.25beta3، وأطلقت لاحقاً الإصدار 7.23.5 لمعالجة تراجع في خدمة DHCPv6 ظهر في الإصدار 7.23.4 مع الاحتفاظ بالإصلاح الأمني. ولضمان وصول التحذير، أرسلت الشركة إشعاراً فورياً للمرة الأولى عبر تطبيقها الرسمي لحث المستخدمين على التحديث. وأكدت في منتدى الدعم أن الأجهزة المنزلية ذات الإعدادات الافتراضية تظل آمنة لكون جدار الحماية يحجب الوصول العام لمنافذ الإدارة، ويتركز الخطر الفعلي في الأجهزة التي تترك خدمة SSH أو واجهات الإدارة مكشوفة للإنترنت.
وسجل فريق CERT Polska مؤشرات اختراق تضمنت محاولات تسجيل دخول فاشلة باسم المستخدم -2، وسجلات إنشاء حسابات بصيغة ssh:-2@، ووجود مستخدم بصلاحيات عالية باسم ops، وحالة نظام Flagged. وارتبطت الهجمات الناجحة بعنوان IP وهو 82.192.72.4 منذ الثاني من سبتمبر، واستُخدم العنوان 103.102.31.18 في محاولات استغلال إضافية حسب تقرير موقع Security Affairs.
واعتمدت الشركة في تحديثاتها آلية فحص جديدة باسم Flagged لتعمل عند الإقلاع على مسح الإعدادات وتعطيل الإدخالات المشبوهة وتسجيل رسالة حرجة في السجل. وشدد الفريق البولندي على أن غياب هذه العلامة يترك احتمالية الاختراق قائمة لقصور الآلية عن رصد كافة الثغرات. وأوصى الفريق بالتحديث الفوري وفحص السجلات ومؤشر Flagged عبر الأمر /system/device-mode/print، والتأكد من خلو الإعدادات من مهام أو نصوص برمجية مجهولة.
في حال تعذر التحديث، ينصح بتعطيل الخدمات المكشوفة أو تقييد الوصول إلى شبكات الإدارة الموثوقة لخدمات SSH و WWW و WWW-SSL و bandwidth-test. وعند الاشتباه بالاختراق، يُوجب عزل الجهاز، والاحتفاظ بالسجلات، واستعادة إعدادات المصنع، وإعادة البناء بتكوين موثوق مع تغيير كافة كلمات المرور والمفاتيح، وتجنب استعادة النسخ الاحتياطية الكاملة من الأجهزة المخترقة.






