Enterprise IT Support • Bangkok & Nationwide

Technology newsroom

🚨 เตือนภัยด่วน! ช่องโหว่ร้ายแรงบน MikroTik ถูกโจมตีแล้ว แนะผู้ดูแลระบบอัปเดตและตรวจสอบทันที

เตือนภัยด่วน ผู้ดูแลระบบ MikroTik ควรอัปเดต RouterOS ทันที หลังพบช่องโหว่ร้ายแรงที่ถูกแฮกเกอร์ใช้โจมตีเพื่อบายพาส SSH และสร้างบัญชีผู้ใช้ใหม่เพื่อยึดสิทธิ์เข้าถึง

เรียบเรียงโดย SyncTech Solution เผยแพร่ อ้างอิง แหล่งข้อมูลต้นฉบับ
🚨 เตือนภัยด่วน! ช่องโหว่ร้ายแรงบน MikroTik ถูกโจมตีแล้ว แนะผู้ดูแลระบบอัปเดตและตรวจสอบทันที

📌 สรุปประเด็นสำคัญ:
- พบช่องโหว่ระดับ Critical บนอุปกรณ์ MikroTik ที่เปิดทางให้แฮกเกอร์สามารถบายพาสการยืนยันตัวตนผ่าน SSH ได้
- มีรายงานว่าช่องโหว่นี้ถูกนำไปใช้โจมตีแล้วในวงกว้าง (Actively Exploited) โดยผู้โจมตีจะสร้างบัญชีผู้ใช้ใหม่เพื่อฝังตัวในระบบ
- MikroTik ได้ปล่อยแพตช์อุดช่องโหว่แล้ว ขอแนะนำให้ผู้ดูแลระบบอัปเดตเฟิร์มแวร์ RouterOS โดยด่วนที่สุด และตรวจสอบหาร่องรอยการบุกรุก

ทีมงาน SANS Internet Storm Center ได้ออกประกาศเตือนภัยถึงช่องโหว่ความปลอดภัยร้ายแรงบนอุปกรณ์ MikroTik ซึ่งเป็นที่นิยมใช้งานในหลายองค์กร ช่องโหว่ดังกล่าวมีความรุนแรงสูงเนื่องจากอนุญาตให้ผู้ไม่หวังดีสามารถข้ามผ่านกระบวนการยืนยันตัวตนของบริการ SSH (SSH authentication bypass) และเข้าควบคุมอุปกรณ์ได้จากระยะไกล

สิ่งที่น่ากังวลที่สุดคือ ช่องโหว่นี้ไม่ได้เป็นเพียงทฤษฎีอีกต่อไป แต่มีการยืนยันแล้วว่าถูกแฮกเกอร์นำไปใช้โจมตีอุปกรณ์ที่ยังไม่ได้อัปเดตแพตช์ในวงกว้างแล้ว พฤติกรรมหลักของผู้โจมตีหลังจากเจาะเข้าระบบได้สำเร็จ คือการสร้างบัญชีผู้ใช้ (user account) ใหม่ขึ้นมา เพื่อใช้เป็นช่องทางลับ (backdoor) ในการคงการเข้าถึงอุปกรณ์ไว้ แม้ว่าในภายหลังผู้ดูแลระบบจะทำการอัปเดตแพตช์แล้วก็ตาม

🛡️ คำแนะนำสำหรับผู้ดูแลระบบ:
เนื่องจากช่องโหว่นี้กำลังถูกใช้โจมตีอย่างหนักหน่วง จึงแนะนำให้ดำเนินการตามหลัก “Assume Compromise” หรือสันนิษฐานไว้ก่อนว่าอาจถูกโจมตีแล้วหากอุปกรณ์ของคุณเชื่อมต่อกับอินเทอร์เน็ตและยังไม่ได้อัปเดต
1. อัปเดต RouterOS: ทำการอัปเดตเฟิร์มแวร์ RouterOS บนอุปกรณ์ MikroTik ทุกตัวให้เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด
2. ตรวจสอบบัญชีผู้ใช้: ใช้คำสั่ง `/user print` เพื่อตรวจสอบรายชื่อบัญชีผู้ใช้ทั้งหมดบนอุปกรณ์ และลบบัญชีที่ไม่รู้จักหรือน่าสงสัยทิ้งทันที
3. ตรวจสอบ Log: ไล่ดู Log ของระบบเพื่อค้นหากิจกรรมการล็อกอินที่ผิดปกติ หรือการเชื่อมต่อจาก IP ที่ไม่คุ้นเคย
4. เปลี่ยนรหัสผ่าน: เพื่อความปลอดภัยสูงสุด ควรพิจารณาเปลี่ยนรหัสผ่านของผู้ใช้ทั้งหมดในระบบ

การอัปเดตแพตช์เพียงอย่างเดียวอาจไม่เพียงพอ การตรวจสอบร่องรอยการบุกรุกโดยเฉพาะการตรวจสอบบัญชีผู้ใช้ที่ถูกสร้างขึ้นมาใหม่จึงเป็นสิ่งจำเป็นอย่างยิ่ง เพื่อให้แน่ใจว่าระบบของคุณปลอดภัยจากการเข้าถึงที่ไม่ได้รับอนุญาตในระยะยาว

💬 ผู้ดูแลระบบท่านไหนได้ทำการตรวจสอบอุปกรณ์ MikroTik ของตัวเองแล้วบ้างครับ พบเจอบัญชีแปลกๆ หรือร่องรอยน่าสงสัยหรือไม่ มาแชร์ประสบการณ์กันได้เลยครับ

Let’s build what’s next

ระบบ IT ที่ดี เริ่มจากการเข้าใจธุรกิจของคุณ

เล่าโจทย์ให้ทีมวิศวกรของเราฟัง แล้วรับแนวทางเบื้องต้นโดยไม่มีค่าใช้จ่าย