ตรวจพบการโจมตีผ่านช่องโหว่บนอุปกรณ์ MikroTik ควบคุมระบบได้โดยไม่ต้องยืนยันตัวตน - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现,有人利用 MikroTik 设备的漏洞进行攻击,允许在未经身份验证的情况下控制系统。
487/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569 CERT Polsk

487/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569
CERT Polska ได้ออกเตือนภัยความมั่นคงปลอดภัยทางไซเบอร์ หลังพบผู้ไม่หวังดีฉวยโอกาสจากช่องโหว่บนอุปกรณ์เราเตอร์ MikroTik ที่เปิดให้บริการเข้าถึงผ่าน Secure Shell หรือ SSH สู่เครือข่ายสาธารณะอินเทอร์เน็ต ส่งผลให้ผู้โจมตีสามารถเข้าควบคุมระบบในระดับผู้ดูแลระบบสูงสุดได้โดยไม่ต้องผ่านกระบวนการยืนยันตัวตน ซึ่งรายงานเบื้องต้นระบุว่าเริ่มพบพฤติกรรมการโจมตีดังกล่าวมาตั้งแต่วันที่ 2 กันยายนที่ผ่านมา ทั้งนี้ แม้การโจมตีจะมุ่งเป้าไปที่อุปกรณ์ที่มีการเปิดพอร์ตบริหารจัดการสู่สาธารณะ แต่สำหรับผู้ใช้ทั่วไปในบ้านเรือนที่ยังคงใช้การตั้งค่าไฟร์วอลล์ตั้งต้นของ MikroTik จะยังได้รับการปกป้องเนื่องจากระบบ ที่จะบล็อกการเข้าถึงพอร์ตเหล่านี้จากภายนอกโดยอัตโนมัติ อย่างไรก็ตาม ยังไม่มีรายงานตัวเลขผู้ได้รับผลกระทบหรือระบุตัวตนของผู้ก่อเหตุได้อย่างแน่ชัดในขณะนี้
ผู้เชี่ยวชาญเรียกรูปแบบการโจมตีที่ผสมผสานช่องโหว่ 2 จุดนี้ว่า MikroTrick โดยส่งผลกระทบต่อระบบปฏิบัติการ RouterOS ในหลายเวอร์ชัน ซึ่งจากการตรวจสอบข้อมูลตารางการอัปเดตพบว่า เวอร์ชันที่ได้รับผลกระทบครอบคลุมตั้งแต่ RouterOS 6.0.0 ถึงต่ำกว่า 6.49.21, เวอร์ชัน 7.0.0 ถึงต่ำกว่า 7.23.4, และเวอร์ชัน 7.24 ถึงต่ำกว่า 7.24.2 ซึ่งผู้พัฒนาได้ออกเวอร์ชันแก้ไขความปลอดภัยออกมาแล้ว ได้แก่ เวอร์ชัน 6.49.21, 7.23.5 สำหรับสาย long-term, 7.24.2 สำหรับช่องทาง stable และ 7.25beta3 สำหรับ development ทั้งนี้สำหรับผู้ที่ยังไม่สามารถทำการอัปเดตได้ทันที ควรอุดช่องโหว่ชั่วคราวด้วยการปิดบริการที่เปิดสู่สาธารณะ หรือจำกัดการเข้าถึงเฉพาะเครือข่ายผู้ดูแลระบบที่ได้รับอนุญาตเท่านั้น โดยเฉพาะบริการ SSH, WWW/WWW-SSL และ bandwidth-test รวมถึงหลีกเลี่ยงการเชื่อมต่อ TLS หรือการใช้ SSH client ภายในตัว RouterOS จากอุปกรณ์ที่ยังไม่ได้แพตช์ เพื่อลดความเสี่ยงจากการถูกโจมตีในระหว่างนี้
หลังจากดำเนินการอัปเดตระบบปฏิบัติการเรียบร้อยแล้ว ผู้ดูแลระบบควรตรวจสอบประวัติการใช้งานและสั่งประมวลผลคำสั่งตรวจสอบสถานะอุปกรณ์ เพื่อดูว่ามีข้อความแจ้งเตือนความผิดปกติเกี่ยวกับไฟล์คอนฟิกูเรชันหรือไม่ รวมทั้งตรวจสอบบัญชีผู้ใช้งาน สคริปต์ หรือการตั้งค่าที่แปลกปลอม หากพบข้อสงสัยว่าอุปกรณ์ถูกบุกรุก เช่น พบการสร้างบัญชีผู้ใช้ที่มีสิทธิ์สูงโดยไม่ได้รับอนุญาต หรือบันทึกการใช้งานที่มีสัญลักษณ์ผิดปกติ ควรทำการแยกอุปกรณ์ออกจากเครือข่าย สำรองข้อมูลคอนฟิกูเรชันและบันทึกระบบเพื่อเก็บไว้เป็นหลักฐาน ก่อนทำการรีเซ็ตคืนค่าจากโรงงาน และสร้างระบบใหม่ด้วยไฟล์ตั้งค่าที่เชื่อถือได้เท่านั้น โดยไม่แนะนำให้ดึงไฟล์สำรองระบบทั้งหมดจากเครื่องที่ถูกแทรกแซงกลับมาใช้งานโดยตรง เพื่อความปลอดภัยสูงสุดของระบบเครือข่าย
แหล่งข่าว : https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html
487/69(IT)2026年9月7日,星期一。
波兰网络安全应急响应小组 (CERT Polska) 发布网络安全警报,称恶意攻击者正在利用 MikroTik 路由器中提供安全外壳 (SSH) 公共互联网访问的漏洞。这使得攻击者无需身份验证即可获得管理员级别的控制权限。初步报告显示,此类攻击自 9 月 2 日起出现。虽然攻击目标是具有公共可访问管理端口的设备,但仍使用 MikroTik 默认防火墙设置的家庭用户不会受到影响,因为默认防火墙会自动阻止对这些端口的外部访问。然而,目前尚无关于受影响用户数量或攻击者身份的报告。
专家将这种结合了两个漏洞的攻击模式称为 MikroTrick。它影响多个版本的 RouterOS 操作系统。更新计划显示,受影响的版本包括 RouterOS 6.0.0 至 6.49.21 以下版本、7.0.0 至 7.23.4 以下版本以及 7.24 至 7.24.2 以下版本。开发人员已在 6.49.21 和 7.23.5(长期访问)、7.24.2(稳定访问)以及 7.25beta3(开发)版本中发布了安全补丁。无法立即更新的用户应暂时修复这些漏洞,方法是禁用公共服务或仅允许授权管理员访问,特别是 SSH、WWW/WWW-SSL 和带宽测试服务。同时,他们还应避免在未打补丁的设备上使用 TLS 连接或 RouterOS 内置的 SSH 客户端,以降低攻击风险。
操作系统更新成功后,系统管理员应查看使用历史记录并执行设备状态检查,以发现任何异常的配置文件警报。他们还应检查可疑的用户帐户、脚本或设置。如果怀疑设备已被入侵,例如创建了未经授权的特权用户帐户或出现了异常活动日志,则应将设备与网络隔离,备份配置和系统日志作为证据,执行恢复出厂设置操作,并仅使用可信的配置文件重建系统。为了确保最佳的网络安全,不建议直接从受损设备恢复整个系统备份。
来源:https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html