CERT Polska เปิดเผยการโจมตีอุปกรณ์ MikroTik Router ที่ผู้ไม่ประสงค์ดีอาศัยช่องโหว่ใน RouterOS เพื่อเข้าถึงและควบคุม Router ที่เปิด SSH ให้เชื่อมต่อจาก Internet ได้ โดยสามารถเข้าถึงอุปกรณ์ในระดับสิทธิ์ Administrator เต็มรูปแบบโดยไม่ต้องผ่านขั้นตอน Authentication ตามปกติ CERT Polska ระบุว่าการโจมตีเริ่มเกิดขึ้นอย่างน้อยตั้งแต่วันที่ 2 กันยายน 2569 และออกประกาศแจ้งเตือนอย่างเป็นทางการเมื่อวันที่ 5 กันยายน 2569 พร้อมตั้งชื่อชุดช่องโหว่ที่ถูกใช้ร่วมกันในการโจมตีนี้ว่า "MikroTrick"
รายละเอียดช่องโหว่
MikroTrick — ชุดช่องโหว่ 2 รายการที่ยังไม่เปิดเผยรายละเอียดครบถ้วน
CERT Polska เรียกชุดช่องโหว่ที่ถูกใช้ร่วมกันในการโจมตีครั้งนี้ว่า MikroTrick ซึ่งประกอบด้วยช่องโหว่ 2 รายการที่ทำงานร่วมกัน อย่างไรก็ตาม ทั้ง CERT Polska และรายงานข่าวที่ติดตามเรื่องนี้ยังไม่ได้ระบุอย่างชัดเจนว่าช่องโหว่ทั้งสองรายการคืออะไร หรือทำงานร่วมกันอย่างไรจนสามารถให้สิทธิ์ Administrator เต็มรูปแบบแก่ผู้โจมตีได้ ลักษณะการเปิดเผยข้อมูลแบบจำกัดนี้อาจเป็นความตั้งใจเพื่อลดโอกาสที่ผู้ไม่ประสงค์ดีรายอื่นจะนำรายละเอียดไปพัฒนา Exploit เพิ่มเติมก่อนที่ผู้ใช้งานจะอัปเดต Firmware ได้ทัน
สถานะการแพตช์ครอบคลุมทุก Branch
MikroTik ได้เผยแพร่ Firmware ที่แก้ไขปัญหานี้ครอบคลุมทุก Branch ของ RouterOS ได้แก่
- RouterOS 6 — แก้ไขที่เวอร์ชัน 6.49.21
- RouterOS 7 Stable — แก้ไขที่เวอร์ชัน 7.23.4 (พร้อมเวอร์ชัน 7.23.5 ที่แก้ไขปัญหา IPv6 DHCP เพิ่มเติมที่เกิดขึ้นใน 7.23.4 สำหรับ Long-term Channel) และ 7.24.2 สำหรับ Stable Channel
- RouterOS Development Channel — แก้ไขที่เวอร์ชัน 7.25beta3
MikroTik และ CERT Polska แนะนำให้ผู้ใช้งานติดตั้งการอัปเดตทันทีผ่านหน้าดาวน์โหลดอย่างเป็นทางการ
ปัจจัยลดความเสี่ยงและกลุ่มเสี่ยงที่แท้จริง
ตามคำอธิบายของ MikroTik อุปกรณ์ระดับ Home โดย Default จะบล็อกการเข้าถึง Management Port จากภายนอกอยู่แล้ว ตราบใดที่ Firewall Rule เริ่มต้นยังไม่ถูกเปลี่ยนแปลง ความเสี่ยงที่แท้จริงจึงกระจุกตัวอยู่ที่อุปกรณ์ที่ผู้ดูแลระบบตั้งใจเปิด SSH หรือ Service บริหารจัดการอื่นให้เข้าถึงได้จาก Internet โดยตรง ซึ่งเป็นรูปแบบที่พบได้ทั่วไปในสภาพแวดล้อม ISP, Enterprise หรือผู้ให้บริการ Hosting ที่ต้องบริหารจัดการอุปกรณ์จำนวนมากจากระยะไกล
กลไก Flagged Status ของ RouterOS
RouterOS มีกลไกที่เรียกว่า Flagged Status ซึ่งจะตรวจพบ Configuration ที่น่าสงสัยตั้งแต่ขั้นตอน Startup Check และจะ Disable ฟังก์ชันบางส่วนโดยอัตโนมัติ เมื่อพบความผิดปกติ หลังการอัปเดต Firmware ผู้ดูแลระบบควรตรวจสอบสถานะนี้ผ่านคำสั่ง /system/device-mode/print อย่างไรก็ตาม CERT Polska เตือนว่าแม้ Router จะไม่ขึ้นสถานะ Flagged ก็ไม่ได้หมายความว่าปลอดภัยเสมอไป ควรตรวจสอบ Configuration หาผู้ใช้ Script หรือการเปลี่ยนแปลงที่ไม่รู้จักเพิ่มเติมด้วย โดยสัญญาณเฉพาะที่ควรเฝ้าระวังคือบัญชี Ops สิทธิ์สูงที่ไม่คุ้นเคย และ Log การสร้างบัญชีที่มีข้อความ ssh:-2@ ปรากฏอยู่
ขั้นตอนการฟื้นฟูหากสงสัยว่าถูกบุกรุก
CERT Polska แนะนำขั้นตอนการฟื้นฟูสำหรับอุปกรณ์ที่สงสัยว่าถูกบุกรุกไว้อย่างชัดเจน โดยเน้นย้ำว่าห้ามล้างสถานะ Flagged ก่อนที่จะเก็บรักษาหลักฐานและวิเคราะห์ให้เสร็จสิ้น
- แยกอุปกรณ์ออกจากเครือข่ายและเก็บรักษา Log กับ Configuration ก่อนดำเนินการ Reset ใดๆ
- Restore ค่าจากโรงงานและสร้าง Configuration ใหม่จากแหล่งที่เชื่อถือได้และผ่านการตรวจสอบแล้ว โดยห้าม Restore Backup เดิมทั้งหมดแบบไม่ผ่านการตรวจสอบ เนื่องจาก Backup นั้นอาจมีการเปลี่ยนแปลงจากผู้บุกรุกปะปนอยู่
- เปลี่ยนรหัสผ่าน Key และข้อมูลลับอื่นทั้งหมดที่เคยใช้งานบนอุปกรณ์
ผลกระทบที่อาจเกิดขึ้น
- ผู้โจมตีที่เข้าถึง Router สำเร็จจะได้สิทธิ์ Administrator เต็มรูปแบบโดยไม่ต้องผ่านการยืนยันตัวตนใดๆ เปิดทางให้ควบคุม Traffic ทั้งหมดที่ไหลผ่านอุปกรณ์ ซึ่งอาจนำไปสู่การ Monitor, Redirect หรือแก้ไข Traffic ของผู้ใช้งานที่อยู่หลัง Router นั้น
- ขณะนี้ยังไม่มีข้อมูลยืนยันจำนวนอุปกรณ์ที่ได้รับผลกระทบทั่วโลกหรือตัวตนของผู้อยู่เบื้องหลังการโจมตี ทำให้การประเมินขอบเขตความเสียหายที่แท้จริงยังทำได้ยากในขณะนี้
- การที่รายละเอียดทางเทคนิคของช่องโหว่ยังไม่ถูกเปิดเผยครบถ้วนสร้างความไม่แน่นอนให้กับทีม Security ในการประเมินความเสี่ยงเฉพาะเจาะจง องค์กรจึงจำเป็นต้องอาศัยการอัปเดตและมาตรการป้องกันทั่วไปแทนการมุ่งเป้าไปที่ Indicator เฉพาะเจาะจง
- MikroTik เป็นอุปกรณ์ที่ใช้กันอย่างแพร่หลายในกลุ่ม ISP และผู้ให้บริการ Network ขนาดกลางถึงเล็กทั่วโลก การโจมตีที่มุ่งเป้าไปที่อุปกรณ์เหล่านี้จึงอาจส่งผลกระทบเป็นวงกว้างต่อโครงสร้างพื้นฐานเครือข่ายในหลายภูมิภาค
สิ่งที่องค์กรควรทำ
- อัปเดต RouterOS เป็นเวอร์ชันที่แก้ไขแล้วทันทีตาม Branch ที่ใช้งาน (6.49.21, 7.23.4/7.23.5, 7.24.2 หรือ 7.25beta3) ผ่านหน้าดาวน์โหลดอย่างเป็นทางการของ MikroTik เท่านั้น
- ระหว่างรอการอัปเดต ให้ปิดหรือจำกัดการเข้าถึง Service ที่เปิดเผยต่อ Internet โดยเฉพาะ SSH, WWW/WWW-SSL และ Bandwidth-test ให้เหลือเฉพาะเครือข่ายบริหารจัดการที่เชื่อถือได้เท่านั้น และหลีกเลี่ยงการใช้ SSH Client ในตัวของ RouterOS จากอุปกรณ์ที่ยังไม่ได้แพตช์
- หลังอัปเดตแล้ว ให้ตรวจสอบสถานะ Flagged ผ่านคำสั่ง /system/device-mode/print และตรวจสอบ Configuration หาผู้ใช้ Script หรือการเปลี่ยนแปลงที่ไม่รู้จักเพิ่มเติม แม้จะไม่พบสถานะ Flagged ก็ตาม
- หากสงสัยว่าอุปกรณ์ถูกบุกรุก ให้ปฏิบัติตามขั้นตอนของ CERT Polska อย่างเคร่งครัด ทั้งการแยกอุปกรณ์ เก็บรักษาหลักฐาน และสร้าง Configuration ใหม่จากแหล่งที่เชื่อถือได้แทนการ Restore Backup เดิมทั้งหมด
แนวทางลดความเสี่ยงระยะยาว
1. ทบทวนนโยบายการเปิด Management Service ของอุปกรณ์เครือข่ายให้เข้าถึงได้จาก Internet โดยตรง
เหตุการณ์นี้ตอกย้ำความเสี่ยงของการเปิด SSH หรือ Service บริหารจัดการอื่นให้เข้าถึงได้แบบไม่จำกัดจาก Internet องค์กรควรพิจารณาใช้ VPN หรือ Bastion Host เป็นตัวกลางแทนการเปิดเข้าถึงโดยตรง
2. จัดทำ Inventory ของอุปกรณ์เครือข่ายทั้งหมดพร้อมสถานะ Firmware อย่างสม่ำเสมอ
โดยเฉพาะอุปกรณ์ MikroTik ที่อาจกระจายอยู่ในหลายสาขาหรือหลายจุดของเครือข่าย เพื่อให้สามารถอัปเดต Firmware ได้อย่างครบถ้วนและรวดเร็วเมื่อมีประกาศ Advisory ใหม่
3. ติดตามประกาศจาก CERT ประจำภูมิภาคและ Vendor Security Advisory ของอุปกรณ์เครือข่ายอย่างสม่ำเสมอ
เนื่องจากช่องโหว่ในอุปกรณ์ Network มักถูกใช้โจมตีอย่างรวดเร็วก่อนที่รายละเอียดทางเทคนิคจะถูกเปิดเผยครบถ้วน การติดตามประกาศจากหน่วยงานที่เชื่อถือได้ช่วยให้องค์กรตอบสนองได้ทันเวลา
4. เสริมการตรวจสอบ Log และ Configuration ของอุปกรณ์เครือข่ายเป็นส่วนหนึ่งของ Routine Security Audit
ไม่ใช่เพียงตรวจสอบเมื่อมีประกาศ Advisory เท่านั้น แต่ควรเป็นกระบวนการตรวจสอบเป็นประจำ เนื่องจากอุปกรณ์เครือข่ายมักถูกมองข้ามเมื่อเทียบกับเซิร์ฟเวอร์หรือ Endpoint ทั่วไป
วิเคราะห์ในมุมมองจาก TXEC
กรณี MikroTrick สะท้อนความเสี่ยงที่ TXEC เฝ้าติดตามอย่างต่อเนื่องเกี่ยวกับอุปกรณ์เครือข่ายที่เปิดให้เข้าถึงจาก Internet โดยตรงเพื่อความสะดวกในการบริหารจัดการ ซึ่งเป็นแนวปฏิบัติที่พบได้ทั่วไปในกลุ่มผู้ให้บริการเครือข่ายและองค์กรที่ต้องดูแลอุปกรณ์กระจายอยู่หลายจุด แต่ก็เป็นจุดที่เพิ่มพื้นผิวการโจมตีอย่างมีนัยสำคัญเมื่อเทียบกับการเข้าถึงผ่านเครือข่ายภายในหรือ VPN เท่านั้น
TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือการที่รายละเอียดทางเทคนิคของช่องโหว่ยังไม่ถูกเปิดเผยครบถ้วน ทำให้องค์กรไม่สามารถประเมินความเสี่ยงเฉพาะเจาะจงได้อย่างแม่นยำในขณะนี้ และจำเป็นต้องอาศัยการอัปเดต Firmware อย่างรวดเร็วเป็นมาตรการป้องกันหลัก องค์กรที่ใช้ MikroTik ในสภาพแวดล้อมที่มีการเปิด Management Service ให้เข้าถึงได้จาก Internet ควรถือว่าเหตุการณ์นี้เป็นความเร่งด่วนสูง และไม่ควรรอจนกว่าจะมีรายละเอียดทางเทคนิคที่ครบถ้วนกว่านี้ก่อนดำเนินการแพตช์
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, CERT Polska, MikroTik Security Advisory ]