MikroTik’in RouterOS işletim sistemini kullanan router’ları, internetten erişilebilen SSH hizmeti üzerinden gerçekleştirilen saldırıların hedefi hâline geldi. Saldırganların kimlik doğrulaması olmadan yönetici seviyesinde erişim elde edebildiği bildirildi.
MikroTik RouterOS Açıkları Aktif Olarak İstismar Ediliyor
CERT Polska’nın 5 Eylül tarihli uyarısına göre saldırganlar, internete açık MikroTik router’lardaki SSH uzaktan erişim hizmetini kullanarak cihazların yönetimini ele geçirebiliyor. Saldırıların başarılı olduğuna dair ilk kayıtların 2 Eylül’e kadar uzandığı belirtiliyor.
MikroTik, etkilenen RouterOS sürümleri için güvenlik güncellemeleri yayınladı. CERT Polska ise güvenlik güncellemelerinin gözlemlenen saldırıları engellediğini ve mümkün olan en kısa sürede kurulması gerektiğini vurguluyor. Güncellemenin ardından cihazlarda yetkisiz yapılandırma değişiklikleri yapılıp yapılmadığının da kontrol edilmesi öneriliyor.

Ev kullanıcılarına yönelik MikroTik cihazlarında varsayılan güvenlik duvarı kuralları etkin olduğu sürece yönetim portlarına internet üzerinden erişim engelleniyor. Ancak varsayılan kurallar değiştirilmiş veya yönetim hizmetleri internete açılmış cihazlar daha fazla risk altında bulunuyor.
Güncelleme Yapılana Kadar Bazı Hizmetler Kısıtlanmalı
Güncellemenin hemen uygulanamadığı durumlarda, internet üzerinden erişilebilen hizmetlerin kapatılması veya yalnızca güvenilir yönetim ağlarından erişilebilecek şekilde sınırlandırılması tavsiye ediliyor. Özellikle SSH, WWW/WWW-SSL ve bandwidth-test hizmetlerinin dış erişime kapatılması öneriliyor.
Ayrıca güncelleme uygulanmamış cihazlardan TLS bağlantıları başlatılmaması ve RouterOS’in yerleşik SSH istemcilerinin kullanılmaması gerektiği belirtiliyor. Yine de bu önlemlerin geçici olduğunu ve güvenlik güncellemesinin yerini tutmadığını belirtmekte fayda var. MikroTik’in yayınladığı güncellemeler arasında 7.23.5 sürümü de bulunuyor. Bu sürüm, 7.23.4 ile ortaya çıkan IPv6 DHCP sorununu giderirken güvenlik düzeltmelerini koruyor.
Güncelleme sonrasında router’ın günlükleri ve yapılandırması incelenerek yetkisiz değişiklikler kontrol edilmeli. RouterOS’in cihaz durumunu gösteren “Flagged status” özelliği de şüpheli yapılandırma değişikliklerinin tespit edilmesinde kullanılabiliyor. Kullanıcıların özellikle tanımadığı hesapları, betikleri ve diğer yapılandırma değişikliklerini kontrol etmesi öneriliyor. Beklenmedik şekilde yüksek yetkilere sahip hesaplar ve hesap oluşturma günlüklerindeki şüpheli kayıtlar da olası bir ihlalin işareti olabilir.

Cihazın ele geçirildiğinden şüphelenilmesi durumunda ise router, ağdan izole edilmeli ve sıfırlama işleminden önce günlükler ile yapılandırma korunmalı. Ardından fabrika ayarlarına dönülerek güvenilir ve doğrulanmış bir yapılandırmayla yeniden kurulum yapılması ve kullanılan parolalar, anahtarlar ile diğer gizli bilgilerin değiştirilmesi tavsiye ediliyor.
CERT Polska, gözlemlenen saldırı zincirini “MikroTrick” olarak adlandırıyor. Fakat mevcut güvenlik açıklamalarında saldırıda kullanılan iki açığın hangileri olduğu veya bunların nasıl birleştirildiği açıkça belirtilmiyor. Ek olarak RouterOS 7.25beta3 sürümünün 2 Eylül tarihli değişiklik günlüğü ve ilk düzeltmelerin 3 Eylül’de duyurulmuş olması, saldırıların güvenlik güncellemeleri yayınlanmadan önce başlayıp başlamadığını kesin olarak ortaya koymuyor. Bu nedenle söz konusu açıkların sıfır gün açığı olarak kullanıldığı henüz doğrulanmış değil.
Sonuç olarak MikroTik kullanıcılarının, cihazlarını etkilenen sürümlerden güvenlik güncellemesi bulunan sürümlere yükseltmesi ve güncelleme sonrasında yapılandırmalarını yetkisiz değişikliklere karşı kontrol etmesi kritik önem taşıyor.
Kaynak: thehackernews.com