deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

ZoomEye sayımına göre 8,09 milyon RouterOS cihazı çevrimiçi, bunların 9.560'ı SSH üzerinden yanıt veriyor

dev.to'da yayımlanan bir analiz, ZoomEye tarama verilerini MikroTrick danışma zinciriyle eşleştiriyor: 8.085.997 internetten görünen RouterOS varlığı ve bunların 9.560'ı saldırıların gerektirdiği SSH hizmetini açıkta bırakıyor.

ZoomEye sayımına göre 8,09 milyon RouterOS cihazı çevrimiçi, bunların 9.560'ı SSH üzerinden yanıt veriyor

dev.to'da yayımlanan bir analiz, MikroTik'in RouterOS'unu çalıştıran 8.085.997 cihazın internetten görünür şekilde indekslendiğini ve bunlardan 9.560'ının SSH üzerinden yanıt verdiğini tahmin ediyor — bu da yakın zamanda açıklanan MikroTrick istismar zincirinin tam ön koşulu.

Güvenlik açığının arka planı

dev.to yazısına göre CERT Polska, Eylül 2026'da altı MikroTik RouterOS güvenlik açığını açıkladı ve bunlardan ikisinin saldırılarda zaten birleştirildiğini bildirdi. İlk açıklık olan CVE-2026-67277, kritik bir fonksiyonda eksik kimlik doğrulama denetimi olup CWE-306 altında sınıflandırıldı. İkincisi olan CVE-2026-86060 ise argüman ayırıcılarının hatalı etkisizleştirilmesiyle ilgili olup CWE-88 altında sınıflandırıldı. İki hata zincirlendiğinde, kimlik doğrulaması yapılmamış saldırganların SSH hizmeti internetten erişilebilir olan cihazların tamamen yönetimsel kontrolünü ele geçirmesini sağladı. CISA, her iki CVE'yi 10 Eylül 2026'da Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi.

Ölçüm ne gösteriyor

Analiz, 20 Eylül 2026'da toplanan ZoomEye sorgularına dayanıyor. RouterOS işletim sistemine yönelik bir parmak izi sorgusu 8.085.997 indekslenmiş varlık döndürdü; bu, internetten görünen RouterOS dağıtımlarının geniş nüfusunu — yönlendiriciler, kablosuz erişim noktaları ve bu işletim sistemini çalıştıran diğer ağ ekipmanlarını — temsil ediyor. RouterOS parmak izini SSH hizmetiyle birleştiren ikinci bir sorgu 9.560 sonuç döndürdü; yazı bunu, bildirilen istismarla doğrudan ilgili sayı olarak belirliyor.

İki sayı arasındaki farkın kendisi de bilgilendirici. Kabaca sekiz yüz indekslenmiş RouterOS varlığından biri SSH üzerinden yanıt veriyor; bu da dağıtımların çoğunun ya SSH'yi etkinleştirmediğini, ya internete açmadığını ya da o hizmet üzerinde parmak iziyle tanımlanmadığını düşündürüyor. Tarama kapsamı ve parmak izi doğruluğunun her ikisi de sonucu sınırladığından, analiz 9.560 sayısını açıkta kalan nüfus için bir tavan değil, bir taban olarak ele alıyor.

Sayılar nasıl okunmalı

Yazı, her iki sayıya da iki uyarı uyguluyor. Birincisi, indekslenmiş bir varlık mutlaka güvenlik açığı bulunan bir varlık değildir: parmak izi işletim sistemini tanımlar, donanımyazılımı sürümünü değil; dolayısıyla yamalanmış bir RouterOS cihazı, yamalanmamış olanla aynı sayıda görünür. İkincisi, açıkta olmak ele geçirilmiş olmakla aynı şey değildir — internetten erişilebilir bir SSH hizmeti, bildirilen zincir için bir ön koşuldur, istismarın gerçekleştiğine dair kanıt değildir ve bunu belirlemek cihazın kendi üzerinde günlük incelemesi gerektirir.

Analize göre sayıların ortaya koyduğu şey, ilgilenilmesi gereken nüfusun büyüklüğüdür. SSH üzerinden yanıt veren yaklaşık on bin internetten görünen RouterOS cihazı, koordineli bir müdahale için yönetilebilir bir envanterdir ve aynı zamanda bir saldırgan için otomatik taramayı mantıklı kılacak kadar büyük bir hedef kümesidir.

Pratik bir doğrulama iş akışı

RouterOS ekipmanı yöneten kurumlar için dev.to yazısı belirli bir işlem sırası öneriyor:

  • Kurumun sahip olduğu RouterOS cihazlarını listeleyin; şubeler ve yükleniciler tarafından yönetilen ekipmanı da dahil edin.
  • Bu cihazlardan hangilerinin SSH'yi internete açtığını belirleyin, çünkü bildirilen zincirin bağlı olduğu açık budur.
  • Donanımyazılımı sürümlerini, dağıtılan sürüm için MikroTik'in düzeltme sürümü rehberiyle karşılaştırın.
  • Kurumun oluşturmadığı hesaplar veya başarılı kimlik doğrulamaları için kullanıcı listelerini ve oturum açma günlüklerini inceleyin.
  • Yetkisiz değişiklikler için güvenlik duvarı kurallarını, zamanlanmış betikleri ve yönlendirme girdilerini denetleyin.

Analiz, donanımyazılımı ve günlük inceleme adımlarının satıcı danışması ile açıkta kalma ölçümünün buluştuğu yer olduğunu belirtiyor: yamalama güvenlik açığını ortadan kaldırır, günlük incelemesi ise açıkta kalmanın fiilen kullanılıp kullanılmadığını belirler.

Neden önemli

Ağ ekipmanının envanterini çıkarmak, genellikle ayrı ekipler tarafından yönetilmesi, uzak konumlara konuşlandırılması ve seyrek değiştirilmesi nedeniyle ünlü biçimde zordur. Dışsal bir açıkta kalma ölçümü, iç kayıtlara bağımsız bir denetim sunar — bir cihazın dışarıdan görünüp görünmediğini yanıtlar; çoğu kurumun takip etmediği bir özellik.

RouterOS için özel olarak, ölçümün zaman içinde tekrarlanması gidermenin gerçek olup olmadığını nicelleştirir. Bir danışmadan sonra SSH üzerinden yanıt veren RouterOS varlıklarının sayısı düşerse, bu yamalamanın gerçekleştiğine dair kanıttır. Düşmezse, kaç iç bilet kapatılmış olursa olsun açıkta kalma sürer.

  • #routeros
  • #mikrotik
  • #security
  • #ssh
  • #vulnerabilities

İlgili yazılar