Támadók hitelesítés nélkül veszik át az internetre nyitott SSH-n elérhető MikroTik routerek irányítását

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A CERT Polska szeptember 5-én kiadott támadásriasztása szerint támadók olyan MikroTik routereket támadnak, amelyeknek az internet felől elérhető a Secure Shell (SSH) távoli elérésre szolgáló szolgáltatása, és így hitelesítés nélkül teljes rendszergazdai hozzáférést szereznek.

A sikeres támadások legalább szeptember 2-ig visszavezethetők. A The Hacker News szeptember 6-i összefoglalója szerint egyelőre sem az áldozatok számáról, sem a támadók kilétéről nincs információ.

A MikroTik security frissítése felsorolja az érintett RouterOS kiadásokhoz elérhető javításokat. A CERT szerint ezek a javítások megakadályozzák a most megfigyelt támadásokat, és azonnali telepítésüket javasolják, majd ezt követően az illetéktelen konfiguráció-módosítások ellenőrzését.

A gyártó alapértelmezett tűzfaláról szóló leírása alapján az otthoni MikroTik eszközök blokkolják a menedzsment portok nyilvános elérését, amíg az alapértelmezett tűzfalszabályok érintetlenek maradnak.

A The Hacker News szeptember 6-án összevetette a CERT által megadott érintett RouterOS verziókat a MikroTik által közzétett javításokkal. A frissítéshez az hivatalos RouterOS letöltéseket érdemes használni.

Érintett tartomány a CERT szerint:

Érintett RouterOS-verzió Első biztonságos javítás Frissítési javaslat
6.0.0-tól 6.49.21 alatt 6.49.21 RouterOS 6 security kiadás
7.0.0-tól 7.23.4 alatt 7.23.4 Használd a 7.23.5-öt a long-term csatornán
7.24-től 7.24.2 alatt 7.24.2 Stable csatornás security kiadás
7.25beta3 7.25beta3 Development csatornás javítás

A 7.23.5 regressziós javítás egy IPv6 DHCP (Dynamic Host Configuration Protocol) problémát orvosol, amely a 7.23.4-ben jelent meg, miközben megtartja a security frissítést.

 

Amíg a frissítés nem telepíthető, a CERT azt javasolja, hogy kapcsold ki a kívülről elérhető szolgáltatásokat, vagy korlátozd az elérést megbízható menedzsment hálózatokra, különösen az SSH, a WWW/WWW-SSL és a bandwidth-test esetében.

Azt is tanácsolják, hogy ne indíts TLS (Transport Layer Security) kapcsolatokat, és ne használd a RouterOS beépített SSH kliensét nem frissített eszközről. Ezek az átmeneti korlátozások a sebezhetőségek szélesebb körét fedik le, de nem helyettesítik a frissítést.

A MikroTik Flagged státuszra vonatkozó útmutatója szerint a RouterOS megjelöli az eszközt, ha az induláskori ellenőrzések gyanús konfigurációt észlelnek. Ilyenkor a RouterOS letiltja az érintett bejegyzéseket, és bizonyos funkciókat korlátoz.

Frissítés után érdemes átnézni a logokat, és futtasd le a /system/device-mode/print parancsot az állapot ellenőrzéséhez. Akkor is vizsgáld át a konfigurációt ismeretlen felhasználók, scriptek és más gyanús módosítások után kutatva, ha nem kapsz figyelmeztetést.

A CERT szerint gyanúra ad okot, ha váratlanul jelennek meg magas jogosultságú ops fiókok, illetve ha a fióklétrehozási logokban ssh:-2@ szerepel.

Ha a figyelmeztetés, a logok vagy a konfiguráció arra utalnak, hogy az eszközt feltörték, a CERT az alábbi helyreállítási lépéseket javasolja. A Flagged állapotot ne töröld, amíg nem mentetted a bizonyítékokat, és nem fejezted be az elemzést.

  • Válaszd le a routert a hálózatról, és a visszaállítás előtt mentsd a logokat és a konfigurációt. A CERT lengyel nyelvű mentési útmutatója részletesen leírja, hogyan lehet exportálni és letölteni a fájlokat.
  • Állítsd vissza a gyári beállításokat, és építsd újra a rendszert megbízható, ellenőrzött konfiguráció alapján. Ne állíts vissza gondolkodás nélkül egy teljes backupot a feltételezhetően kompromittált eszközről.
  • Cseréld le a jelszavakat, kulcsokat és minden más használt titkot.

A CERT a bejelentett, két sebezhetőségből álló kombinációt MikroTrick néven említi. A The Hacker News szeptember 6-án hasonlította össze a CERT figyelmeztetését és a sebezhetőség részleteit. Egyik forrás sem nevezi meg egyértelműen, pontosan melyik két sebezhetőség alkotja a megfigyelt láncot, és azt sem magyarázzák el, hogyan vezetnek együtt rendszergazdai jogosultsághoz.

A 7.25beta3 release megjegyzései szerint a changelog dátuma szeptember 2., miközben a beta és a többi első javítás bejelentése szeptember 3-án jelent meg. A The Hacker News ezeket a release bejelentéseket vetette össze a CERT szeptember 6-án közölt támadási idővonalával. Ezek a dátumok nem bizonyítják egyértelműen, hogy a javítás nyilvánosan elérhető volt-e a támadások előtt, ezért a zero-day státusz továbbra sem igazolt.

A The Hacker News megkereste a CERT Polska-t és a MikroTik-et is, hogy reagáljanak az ügyre.