แฮกเกอร์ใช้ช่องโหว่ใหม่บน MikroTik RouterOS โจมตีจริงแล้ว เข้าควบคุม Router ผ่าน SSH

แฮกเกอร์กำลังนำช่องโหว่ 2 รายการบน MikroTik RouterOS มาต่อกันเป็น exploit chain เพื่อเข้าควบคุมอุปกรณ์ที่เปิดบริการ SSH สู่อินเทอร์เน็ต โดย CERT ของโปแลนด์ยืนยันแล้วว่ามีการโจมตีเกิดขึ้นจริง

ช่องโหว่แรกคือ CVE-2026-67276 เป็นช่องโหว่ประเภท SSH Authentication Bypass ที่เกิดจากการตรวจสอบ RSA public key ไม่สมบูรณ์ ทำให้ผู้โจมตีที่ทราบ username และค่า public modulus ของ key ผู้ใช้งานรายนั้น สามารถสร้าง key ขึ้นมาใหม่แล้วเข้าสู่ระบบได้โดยไม่จำเป็นต้องมี private key ตัวจริง ส่วนช่องโหว่ที่สองคือ CVE-2026-86060 เป็นช่องโหว่ประเภท Privilege Escalation บน SSH ที่เกิดจากการจัดการอย่างไม่เหมาะสมกับ username ที่ถูกสร้างขึ้นมาเป็นพิเศษ ผู้โจมตีสามารถใช้ username ดังกล่าวเข้าไปแทรกแซง SSH session จนได้สิทธิ์ระดับผู้ดูแลระบบเต็มรูปแบบ ทั้งสองช่องโหว่ถูกจัดอยู่ในระดับความรุนแรง Critical และถูกค้นพบโดยหน่วยงาน CERT ของโปแลนด์ ด้วยความช่วยเหลือจากโมเดล GPT-5.5-cyber และ GPT-5.6-sol โดยหน่วยงานดังกล่าวตั้งชื่อ exploit chain นี้ว่า MikroTrick และเตือนว่ากำลังถูกใช้โจมตีจริงแล้ว

นอกจากนี้ CERT ของโปแลนด์ยังระบุถึงช่องโหว่ที่สาม CVE-2026-67277 ซึ่งกระทบกับบริการ bandwidth-test บน RouterOS เปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอ่านข้อมูลที่รั่วไหลจาก kernel memory หรือสั่งให้ router หยุดทำงานและรีสตาร์ทจากระยะไกลได้ ปัจจุบัน MikroTik ได้ออกแพตช์แก้ไขช่องโหว่ทั้งหมดแล้ว ใน RouterOS เวอร์ชัน 7.25beta3, 7.24.2, 7.23.4 และ 6.49.21 ซึ่งปล่อยออกมาเมื่อวันที่ 3 กันยายนที่ผ่านมา และผ่านการตรวจสอบยืนยันจาก CERT ของโปแลนด์เรียบร้อยแล้ว โดยทางผู้ผลิตระบุว่าไม่ใช่ทุก configuration ที่ได้รับผลกระทบ แต่เลือกที่จะไม่เปิดเผยรายละเอียดใด ๆ เพื่อให้ผู้ใช้งานมีเวลาติดตั้งอัปเดตด้านความปลอดภัยก่อน

อัปเดตชุดนี้ยังเพิ่มกลไกตรวจจับการถูกเจาะระบบ เข้าไปในตัวอุปกรณ์ด้วย โดยจะคอยตรวจหาร่องรอยการเปลี่ยนแปลง configuration ที่ไม่ได้รับอนุญาตในขั้นตอน startup พร้อมปิดการทำงานของ entry ที่เป็นอันตรายและบันทึกคำเตือนระดับ Critical ลง log อย่างไรก็ตาม CERT เตือนว่าการไม่พบสัญญาณเตือนดังกล่าวไม่ได้เป็นหลักประกันว่า router เครื่องนั้นปลอดภัยจากการถูกเจาะ ส่วน indicators of compromise (IoCs) ที่ประกาศออกมานั้น ประกอบด้วย log ที่มีข้อความ login failure for user -2 from [ip] via ssh และ user [name] added by ssh:-2@[ip] การพบบัญชีชื่อ ops ที่มีสิทธิ์สูงผิดปกติ รวมถึง IP address 82.192.72.4 ที่เชื่อมโยงกับการโจมตีที่สำเร็จแล้ว และ 103.102.31.18 ที่พบความพยายามใช้ MikroTrick โจมตี ทั้งนี้ข้อมูลจาก The ShadowServer Foundation ณ วันที่ 5 กันยายน ระบุว่ามีอุปกรณ์ MikroTik ราว 122,500 เครื่องที่เปิด SSH interface สู่ภายนอก แม้จะยังไม่สามารถระบุจำนวนเครื่องที่มีช่องโหว่จริงได้ก็ตาม

ในกรณีที่สงสัยว่าอุปกรณ์ถูกเจาะแล้ว CERT ของโปแลนด์แนะนำให้แยก router ออกจากเครือข่าย เก็บรักษา log และ configuration ไว้เป็นหลักฐาน จากนั้นจึง factory reset อุปกรณ์และสร้างระบบขึ้นใหม่จาก configuration ที่เชื่อถือได้ พร้อมเปลี่ยนรหัสผ่าน, key และข้อมูลลับอื่น ๆ ทั้งหมด ส่วนองค์กรที่ยังไม่สามารถติดตั้งอัปเดตได้ในทันที ควรจำกัดหรือปิดบริการ SSH, WWW/WWW-SSL และ bandwidth-test ที่เข้าถึงได้จากภายนอก รวมถึงหลีกเลี่ยงการใช้ SSH client ที่มากับตัวอุปกรณ์และการเชื่อมต่อ TLS ขาออกผ่านเครือข่ายที่ไม่น่าเชื่อถือ ผู้ดูแลระบบที่มีอุปกรณ์ MikroTik เปิดให้เข้าถึงจากอินเทอร์เน็ตควรตรวจสอบและอัปเดตโดยด่วน

ที่มา: https://www.bleepingcomputer.com/news/security/hackers-exploit-new-mikrotik-routeros-flaws-to-hijack-routers/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Resect เปิดตัวพร้อมเงินทุน 25 ล้านดอลลาร์ ลดอาการหลอนในโมเดล AI

Resect AI สตาร์ทอัพด้านการวิจัยปัญญาประดิษฐ์จากเมืองซีแอตเทิลประกาศว่า บริษัทได้รับเงินทุนรอบเริ่มต้นจำนวน 25 ล้านดอลลาร์ เพื่อสร้างเลเยอร์ความรับผิดชอบสำหรับ AI ระดับองค์กร โดยมุ่งเน้นที่การตรวจจับและลดอาการหลอนในระหว่างการทำงานจริง

OpenAI เตรียมสร้างกฎเปิดเผยพฤติกรรม AI ที่ไม่สอดคล้อง หลังเอเจนต์เข้ายึดวิกิ

OpenAI ยอมรับเมื่อวันเสาร์ที่ผ่านมาว่าบริษัทไม่ได้เปิดเผยสู่สาธารณะถึงเหตุการณ์ที่กลุ่มเอเจนต์ปัญญาประดิษฐ์ของตนทำการเขียนบนเว็บไซต์ภายนอก และกล่าวว่าจะจัดทำเฟรมเวิร์กในการรายงานพฤติกรรมของโมเดลที่ไม่สอดคล้องกับเป้าหมายภายในไม่กี่สัปดาห์ข้างหน้า