
Sulmuesit marrin nën kontroll ruterat MikroTik përmes SSH pa vërtetim
Sulmuesit po marrin nën kontroll ruterat MikroTik përmes SSH të ekspozuar në internet pa fjalëkalim. CERT Polska bën thirrje për përditësim të menjëhershëm të RouterOS.
Sulmuesit po marrin nën kontroll ruterat MikroTik duke u lidhur me një shërbim secure shell (SSH) të ekspozuar në internet që nuk kërkon fjalëkalim, sipas një paralajmërimi nga CERT Polska i publikuar më 5 shtator. SSH është një mënyrë e zakonshme për të menaxhuar nga distanca një pajisje përmes një sesioni teksti të enkriptuar. Kur ai shërbim është i arritshëm nga interneti publik dhe nuk kërkohet vërtetim, një sulmues mund të marrë kontroll të plotë administrativ të ruterit. CERT Polska raporton se sulmet e suksesshme datojnë të paktën që nga 2 shtatori. Një rishikim i The Hacker News më 6 shtator nuk gjeti asnjë numër të viktimave të prekura dhe asnjë informacion se kush qëndron pas sulmeve.
Sipas rangeve të prekura të raportuara nga CERT dhe rregullimeve të listuara nga MikroTik, versionet e prekura të RouterOS përfshijnë lëshimet nga 6.0.0 deri në versionet nën 6.49.21, lëshimet nga 7.0.0 deri në versionet nën 7.23.4, dhe lëshimet nga 7.24 deri në versionet nën 7.24.2. Lëshimet fillestare të rregulluara janë 6.49.21, 7.23.4 dhe 7.24.2. MikroTik rekomandon RouterOS 7.23.5 në kanalin afatgjatë për degën 7.23, sepse 7.23.5 rregullon një problem IPv6 DHCP (Dynamic Host Configuration Protocol) që u prezantua në 7.23.4 duke ruajtur përditësimin e sigurisë. Për kanalin e zhvillimit, rregullimi është 7.25beta3; zbulimi i CERT nuk liston një gamë të prekur zhvillimi. Shkarkimet zyrtare të RouterOS janë të disponueshme nga shitësi.
Udhëzimi i parazgjedhur i firewall-it të MikroTik shpjegon se pajisjet shtëpiake bllokojnë aksesin publik në portet e menaxhimit ndërsa rregullat e parazgjedhura të firewall-it mbeten të paprekura. Kjo sugjeron që pajisjet e prekura ndoshta kishin ndryshuar ose çaktivizuar ato mbrojtje, por paralajmërimi nuk thotë se çdo pajisje e komprometuar e kishte hequr firewall-in e parazgjedhur. Këshilla e CERT Polska thotë se rregullimet parandalojnë sulmet e vëzhguara dhe se administratorët duhet t'i instalojnë ato menjëherë, pastaj të kontrollojnë për ndonjë ndryshim të paautorizuar në konfigurim. Derisa të instalohet përditësimi, CERT rekomandon çaktivizimin e shërbimeve të ekspozuara ose kufizimin e aksesit në rrjete të besuara menaxhimi, veçanërisht për SSH, WWW/WWW-SSL (ndërfaqja web e ruterit) dhe bandwidth-test. Këshilla gjithashtu këshillon kundër fillimit të lidhjeve TLS (Transport Layer Security) ose përdorimit të klientëve SSH të integruar nga një pajisje e pa-rregulluar. Këto kufizime të përkohshme mbulojnë një gamë më të gjerë dobësish dhe nuk zëvendësojnë përditësimin.
Pas përditësimit, administratorët duhet të kontrollojnë regjistrat dhe të ekzekutojnë komandën RouterOS /system/device-mode/print për të inspektuar një status që MikroTik e quan Flagged. Sipas udhëzimit të statusit Flagged të shitësit, RouterOS e shënon një pajisje kur kontrollet e tij të fillimit zbulojnë konfigurim të dyshimtë, çaktivizon ato hyrje dhe kufizon disa funksione. CERT thotë të mos pastroni statusin Flagged përpara se të keni ruajtur provat dhe të keni përfunduar analizën tuaj. Edhe nëse nuk shfaqet asnjë paralajmërim, CERT këshillon inspektimin e konfigurimit për përdorues të panjohur, skripta dhe ndryshime të tjera të panjohura. CERT tregon veçanërisht për llogari ops të papritura me privilegje të larta dhe hyrje në regjistër për krijimin e llogarive që përmbajnë ssh:-2@ si shenja që duhen hetuar.
Nëse paralajmërimi, regjistrat ose konfigurimi tregojnë se ruteri ishte komprometuar, CERT Polska rekomandon një grup hapash rikuperimi. Së pari, izoloni ruterin nga rrjeti dhe ruani regjistrat dhe konfigurimin e tij përpara se ta rivendosni. CERT ka publikuar një udhëzues ruajtjeje në polonisht që shpjegon si të eksportohen dhe shkarkohen ato skedarë. Së dyti, rivendosni cilësimet e fabrikës dhe rindërtoni pajisjen duke përdorur një konfigurim të besuar dhe të verifikuar; mos rivendosni thjesht një rezervë të plotë nga ruteri potencialisht i komprometuar. Së treti, ndryshoni të gjitha fjalëkalimet, çelësat dhe sekretet e tjera që ishin në përdorim në pajisje.
CERT Polska e quan kombinimin e dy dobësive të raportuara MikroTrick. The Hacker News krahasoi paralajmërimin e CERT dhe zbulimin e dobësive më 6 shtator dhe zbuloi se asnjë dokument nuk identifikon në mënyrë eksplicite cilat dy dobësi formojnë zinxhirin e vëzhguar ose shpjegon si kombinohen ato për të dhënë kontroll administrativ. Shënimet e lëshimit 7.25beta3 janë të datuara më 2 shtator, ndërsa beta dhe rregullimet e tjera fillestare u njoftuan më 3 shtator. The Hacker News krahasoi ato njoftime lëshimi me afatin kohor të sulmit të CERT. Ato data nuk përcaktojnë nëse një rregullim ishte i disponueshëm publikisht përpara se sulmet të fillonin, kështu që statusi zero-day i dobësive mbetet i paverifikuar. The Hacker News ka kontaktuar CERT Polska dhe MikroTik për koment.
Për ekipet që menaxhojnë pajisje të shumta rrjeti dhe kanë nevojë për ndihmë në rishikimin e mënyrës se si ekspozohen portet e menaxhimit ose planifikimin e përditësimeve si rregullimet e RouterOS të përshkruara këtu, AEU-I, praktika e konsulencës IT dhe infrastrukturës me fokus sigurinë e AEU Group, mund të ndihmojë në forcimin e ruterave dhe pajisjeve të tjera të rrjetit.
Derisa të instalohet përditësimi, veprimi më i sigurt është heqja e ruterit nga interneti publik ose kufizimi i aksesit të menaxhimit në një rrjet lokal të besuar, saktësisht siç këshillon CERT Polska. I njëjti kujdes vlen për çdo pajisje të ekspozuar në internet me administrim nga distanca të aktivizuar: aplikoni përditësimin e sigurisë së shitësit, pastaj verifikoni që nuk kanë mbetur ndryshime të paautorizuara.
Si të Mbroheni
- Përditësoni ruterin tuaj MikroTik në versionin më të ri të rregulluar të RouterOS nga faqja zyrtare e MikroTik sa më shpejt të jetë e mundur.
- Fikni mundësinë për të menaxhuar ruterin tuaj nga jashtë rrjetit tuaj të shtëpisë ose zyrës, veçanërisht cilësimet e quajtura SSH dhe ndërfaqja web, përveç nëse vërtet i keni nevojë.
- Nëse keni nevojë për menaxhim nga distanca, kufizojeni atë vetëm në kompjuterët ose rrjetin tuaj të besuar, dhe ndryshoni menjëherë fjalëkalimin e administratorit të ruterit.
- Kontrolloni listën e llogarive të përdoruesve të ruterit për çdo emër që nuk e keni krijuar ju, veçanërisht llogari me 'ops' në emër, dhe fshini çdo gjë të dyshimtë.
- Nëse mendoni se ruteri juaj është marrë nën kontroll, shkëputeni nga interneti, ruani regjistrat dhe cilësimet e tij, pastaj rivendoseni në cilësimet e fabrikës dhe konfigurojeni përsëri nga e para.
Termat e Shpjeguar
- SSH Një mënyrë e sigurt për t'u lidhur dhe për të kontrolluar një pajisje përmes një rrjeti duke përdorur komanda teksti, normalisht e mbrojtur me fjalëkalim.
- RouterOS Sistemi operativ që funksionon në ruterat MikroTik dhe kontrollon funksionet e tyre të rrjetit.
- TLS Një protokoll që kodon të dhënat e dërguara në internet në mënyrë që të mos lexohen nga të tjerët.
- IPv6 DHCP Një shërbim rrjeti që cakton automatikisht adresa interneti për pajisjet; IPv6 është sistemi më i ri i adresimit.
- Flagged status Një gjendje paralajmëruese në një ruter MikroTik që do të thotë se u gjetën ndryshime të dyshimta në konfigurim dhe ruteri mund të kufizojë disa funksione.
- Management port Një portë rrjeti e përdorur nga administratorët për të konfiguruar një pajisje, shpesh e mbrojtur nga një firewall.