MikroTik yönlendiriciler SSH açığıyla ele geçirildi

Anasayfa » MikroTik yönlendiriciler SSH açığıyla ele geçirildi
MikroTik yönlendiriciler SSH açığıyla ele geçirildi

CERT Polska, internetten erişilebilen SSH hizmetleri açık kalan MikroTik yönlendiricilerin kimlik doğrulama yapılmadan ele geçirildiğini duyurdu. Kurumun 5 Eylül’de yayımladığı uyarıya göre başarılı saldırılar en az 2 Eylül’e uzanıyor. İncelemede saldırgan kimliği ya da etkilenen cihaz sayısı paylaşılmadı.

Olay, RouterOS’un güncel olmayan sürümlerini kullanan ve yönetim erişimi dışa açık bırakılmış cihazları ilgilendiriyor. CERT, saldırıyı durdurduğu belirtilen düzeltmelerin vakit kaybetmeden kurulmasını istedi ve güncelleme sonrası yetkisiz yapılandırma değişikliklerinin kontrol edilmesini önerdi.

Hangi sürümler risk altında

MikroTik’in yayımladığı güvenlik notuna göre sorun, farklı RouterOS dallarında kapatılan sürümleri etkiliyor. CERT’in verdiği aralığa göre 6.0.0 ile 6.49.21 öncesi sürümler, 7.0.0 ile 7.23.4 öncesi sürümler ve 7.24 ile 7.24.2 öncesi sürümler saldırılara açık. Geliştirme kanalında ise CERT’in duyurusunda ayrı bir aralık belirtilmedi; burada 7.25beta3 için düzeltme listelendi.

6 serisinde düzeltme 6.49.21 ile, 7.23.4 için 7.23.5 ile ve kararlı dal için 7.24.2 ile geliyor. MikroTik ayrıca 7.23.5 sürümünü, 7.23.4’te eklenen IPv6 DHCP sorununu gideren bir regresyon düzeltmesi olarak yayımladı. Şirketin resmi indirme paketleri üzerinden güncelleme yapılması isteniyor.

Varsayılan yapılandırmada ev tipi MikroTik cihazların yönetim portlarına dışarıdan erişim engelleniyor; ancak bu koruma, varsayılan güvenlik duvarı kuralları bozulmadığı sürece geçerli. CERT’in uyarısına göre saldırganlar, internetten açık SSH erişimi bulunan ve yönetim arayüzleri korumasız bırakılan sistemlerde zinciri işletiyor.

Yama gelene kadar hangi erişimler kısıtlanmalı

CERT, düzeltme yüklenene kadar dışa açık hizmetlerin kapatılmasını ya da yalnızca güvenilir yönetim ağlarından erişime izin verilmesini tavsiye etti. Özellikle SSH, WWW/WWW-SSL ve bandwidth-test servislerinin sınırlandırılması gerektiğini bildirdi. Kurum, yamalanmamış bir RouterOS cihazından TLS bağlantıları başlatılmamasını ve RouterOS’un yerleşik SSH istemcilerinin kullanılmamasını da önerdi.

Bu geçici önlemler, raporda adı geçen daha geniş açık kümesini hedef alıyor; ancak tek başına yama yerine geçmiyor. CERT, cihazda şüpheli yapılandırma tespit edildiğinde RouterOS’un cihazı Flagged durumuna aldığını, bu durumda bazı girişlerin devre dışı bırakıldığını ve belirli işlevlerin kısıtlandığını hatırlattı.

Güncelleme sonrası yöneticilerin günlükleri kontrol etmesi ve /system/device-mode/print komutuyla bu durumu incelemesi istendi. Uyarı görünmese bile tanınmayan kullanıcılar, komut dosyaları ve beklenmeyen yapılandırma değişiklikleri için denetim yapılması gerektiği belirtildi. CERT ayrıca olağandışı yetki seviyesine sahip ops hesaplarını ve hesap oluşturma günlüklerinde ssh:-2@ izlerini inceleme işareti olarak sıraladı.

İhlal şüphesi varsa izlenecek adımlar

Kayıtlar, yapılandırma ya da uyarılar ele geçirmeyi işaret ediyorsa CERT, önce cihazın ağdan izole edilmesini, ardından günlükler ve yapılandırmanın korunmasını istedi. Yedeklerin dışa aktarılması ve indirilmesi için kurumun Lehçe hazırladığı koruma kılavuzuna atıf yapıldı. Sonrasında fabrika ayarlarına dönülmesi, güvenilir ve doğrulanmış bir yapılandırmayla cihazın yeniden kurulması ve şüpheli cihazdan alınan tam yedeğin körlemesine geri yüklenmemesi önerildi.

Parolaların, anahtarların ve kullanımda olan diğer gizli bilgilerinin değiştirilmesi de recovery adımlarının parçası. CERT, raporda tarif edilen iki açık birleşimini kendi notlarında MikroTrick olarak adlandırdı; ancak hangi iki zafiyetin zinciri oluşturduğunu açıkça söylemedi ve yönetim yetkisinin tam olarak nasıl elde edildiğini de ayrıntılandırmadı.

İncelenen 7.25beta3 sürüm notlarının değişiklik geçmişi 2 Eylül tarihini taşıyor. Beta ve diğer ilk düzeltmeler ise 3 Eylül’de duyuruldu. Bu takvim, yamanın saldırılardan önce kamuya açık olup olmadığını tek başına göstermiyor; bu yüzden sıfırıncı gün niteliği henüz doğrulanmış değil. CERT Polska ve MikroTik’ten konuya ilişkin yorum istendi.

Her iki kurumun vereceği yanıtlar beklenirken, uyarının odağı değişmiyor: internete açık yönetim erişimleri bırakılan ve güncel olmayan RouterOS sürümleri çalıştıran MikroTik yönlendiriciler, kimlik doğrulama atlatılarak ele geçirilebiliyor.