top of page
background.jpg


 

İnternete Açık SSH Üzerinden MikroTik Yönlendiriciler Ele Geçiriliyor

7 Eyl
2 dakikada okunur

Güncelleme tarihi: 8 Eyl

Olayın Özeti:


Siber saldırganlar, doğrudan internete açık durumda bulunan MikroTik RouterOS yönlendiricileri, herhangi bir parola veya geçerli kimlik doğrulamasına ihtiyaç duymadan ele geçirmekte ve cihazlar üzerinde tam yönetici (admin) yetkisi sağlamaktadır.


Öne Çıkan Detaylar:


  • Polonya Ulusal Siber Güvenlik Olay Yaptırım Ekibi, 5 Eylül 2026 tarihinde acil bir güvenlik uyarısı yayımlamıştır. İncelemelere göre bu yöntemle gerçekleştirilen saldırıların en az 2 Eylül 2026 tarihinden itibaren aktif olarak kullanıldığı tespit edilmiştir.


  • Uzmanların "MikroTrick" olarak adlandırdığı bu zafiyet zinciri, SSH servisi üzerindeki iki ayrı açığın birleştirilmesiyle çalışır:

    1. RouterOS'in SSH RSA kimlik doğrulamasında anahtarın tamamını doğrulamamasından faydalanılarak sahte imza ile oturum açılabilmektedir.

    2. Özel biçimlendirilmiş kullanıcı adları ile yetki matrisi aşılarak oturuma doğrudan tam yönetici yetkileri tanımlanmaktadır.


Saldırı Belirtileri (İhlal Göstergeleri - IoC):


  • Sistem günlüklerinde (loglarında) ssh:-2@ içeren kullanıcı oluşturma kayıtları veya -2 kullanıcı adıyla yapılan şüpheli SSH giriş denemeleri.


  • Cihazda izinsiz oluşturulmuş, yüksek yetkilere sahip ops adlı varsayılan dışı kullanıcı hesabı.


  • Güncelleme sonrasında RouterOS'in cihazı başlatırken tespit ettiği şüpheli yapılandırmalar nedeniyle sistemi Flagged durumuna getirmesi.


MikroTik yönlendiricinin Ethernet portları ve yanında internete açık SSH ile şüpheli kullanıcı kayıtlarına ilişkin uyarılar.

Bu Durum İle İlgili Alınması Gereken Önlemler


Sistem yöneticileri ve ağ uzmanlarının MikroTik cihazlarını korumak için acilen uygulaması gereken adımlar şunlardır:


1. Acil Yazılım Güncellemesi (Patching)


  • Cihazların RouterOS sürümlerini vakit kaybetmeden düzeltme içeren güvenli sürümlere yükseltin.


2. Dışa Açık Servislerin ve SSH Erişiminin Kısıtlanması


  • SSH (TCP/22), WWW/WWW-SSL ve Bandwidth-Test gibi yönetim arayüzlerini WAN tarafına tamamen kapatın.

  • Yönetim servislerine erişimi yalnızca güvenli iç ağlar, IP beyaz listesi veya yetkili bir VPN bağlantısı üzerinden izin verilecek şekilde yapılandırın.


3. Tehdit Avcılığı ve Yapılandırma İncelemesi (Threat Hunting)


  • Güncelleme sonrasında komut satırından /system/device-mode/print komutunu çalıştırarak sistemin cihazı "Flagged" olarak işaretleyip işaretlemediğini denetleyin.


  • /user print ile tanımlı kullanıcıları, /system script ve /system scheduler ile zamanlanmış betikleri/görevleri inceleyin. Tanımlanmamış hesapların kontrol edilmesi.


  • Harici veya yerel log kayıtlarında ssh:-2@ kalıbını ve bilinmeyen IP adreslerinden gelen erişim denemelerini aratın.


4. Olası İhlal Durumunda Yapılması Gerekenler


  • Ele geçirilmiş olabilecek bir cihazın yedeği zararlı yapılandırmalar içerebileceğinden, doğrudan eski yedekten geri yükleme yapmayın.


  • Şüpheli cihazı ağdan ayırın, inceleme için mevcut konfigürasyonu ve log dosyalarını dışa aktarın.


  • Cihazı fabrika ayarlarına döndürün ve güvenli, sıfırdan doğrulanmış yapılandırma ile yeniden kurun.


  • Yönlendiricide kullanılan tüm parolaları, SSH anahtarlarını, API anahtarlarını ve ilişkili tüm gizli verileri güncellenmesi,


5. Merkezi Loglama ve İzleme


  • Tüm RouterOS loglarını anlık olarak harici bir SIEM veya güvenli bir Syslog sunucusuna aktararak logların silinmesini veya manipüle edilmesini engellenmesi,



Bu tip saldırılardan korunmak için alınabilecek tedbirlerin bazıları:


  • RouterOS sürümleri güncel tutulmalıdır.

  • İnternete açık SSH ve yönetim servisleri kapatılmalıdır.

  • Yönetim erişimleri VPN veya güvenilir IP adresleriyle sınırlandırılmalıdır.

  • Yetkisiz kullanıcı ve şüpheli hesaplar düzenli kontrol edilmelidir.

  • SSH anahtarları ve yönetici parolaları periyodik olarak yenilenmelidir.

  • Şüpheli script ve zamanlanmış görevler kontrol edilmelidir.

  • RouterOS logları merkezi SIEM/Syslog sistemine aktarılmalıdır.

  • Şüpheli erişim ve anormal aktiviteler düzenli olarak izlenmelidir.


Detaylı bilgi için ticket@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.


 
 
 

Yorumlar


bottom of page