Дослідники з кібербезпеки VulnCheck виявили кілька бекдорів у прошивках роутерів китайської компанії Shenzhen Zhibotong Electronics (ZBT). Ця компанія виробляє пристрої, які згодом продаються під різними брендами по всьому світу. Один із заражених пристроїв було зафіксовано і в Україні.

Першим виявленим бекдором є ENDLESSDOORS. Він автоматично запускається разом із роутером, маскується під системний процес і самостійно встановлює з’єднання з сервером керування. Це дозволяє оператору сервера виконувати команди з root-правами, що фактично надає максимальний рівень доступу до системи.
За словами VulnCheck, це потенційно може використовуватися для стеження за трафіком, викрадення облікових даних або використання роутера як точки входу до інших пристроїв у мережі.
Після замовлення іншого роутера під брендом Deep Orange, який виявився моделлю ZBT з іншою назвою, дослідники знайшли ще два бекдори: DARKLANTERN і SPEAKINGSTONE. VulnCheck вважає їх ранніми версіями того самого механізму віддаленого доступу.

DARKLANTERN дозволяє надсилати команди роутеру через інтернет через UDP-порт 9992, який не блокується файрволом. Хоча бекдор має перевіряти команди перед виконанням, дослідники виявили, що ці перевірки легко обійти, що дозволяє стороннім користувачам виконувати довільні команди з root-правами.
SPEAKINGSTONE працює інакше: роутер сам регулярно зв’язується з сервером керування, передаючи інформацію про пристрій (модель, версію прошивки, MAC-адресу, назву Wi-Fi, локальну IP-адресу, час роботи та GPS-координати). У відповідь сервер може надсилати команди, включаючи зміну DNS, отримання даних PPPoE та відкриття зворотного SSH-тунелю, що створює канал для віддаленого доступу.
Один із запасних доменів керування SPEAKINGSTONE виявився незареєстрованим. VulnCheck придбала його та запустила власний сервер, до якого почали автоматично підключатися 392 роутери з бекдором.

Визначити точну кількість таких пристроїв у світі складно, оскільки ZBT виготовляє обладнання, а інші компанії продають його під власними брендами. Дослідники відстежили обладнання ZBT у США, Канаді, Австралії, на Філіппінах, у Німеччині та інших країнах. Серед брендів, які використовували платформи компанії, згадуються WiFlyer, Deep Orange, KuWFi та CroSkylink.
Однак, це не означає, що кожен роутер на базі ZBT має бекдор, оскільки деякі продавці встановлюють власні прошивки. Наприклад, у пристрої канадської MOFI, який перевірила VulnCheck, таких компонентів не виявили.
Після першої публікації VulnCheck, компанія Zbtlink тимчасово припинила продаж деяких роутерів та видалила відповідні прошивки з сайту. Компанія пояснила, що функцію віддаленого доступу було створено для техпідтримки і мала використовуватися лише за згодою клієнта.
Раніше dev.ua повідомляв, що хакери, пов’язані з Китаєм, захопили понад 50 000 роутерів Asus, зокрема й в Україні, для використання як прихованої інфраструктури кібершпигунства.



Джерело: www.ukrinform.ua
