
Дослідники з кібербезпеки VulnCheck виявили кілька бекдорів у прошивках роутерів китайської компанії Shenzhen Zhibotong Electronics (ZBT). Ці пристрої продаються по всьому світу під різними брендами, тому їхні власники можуть навіть не підозрювати про справжнього виробника. Один із заражених роутерів було зафіксовано в Україні.
Про це повідомили дослідники з VulnCheck.
Першим було виявлено бекдор ENDLESSDOORS. Він автоматично запускається разом із роутером, маскується під системний процес та самостійно встановлює з’єднання з сервером керування.
Після встановлення з’єднання оператор сервера отримує можливість виконувати команди з root-правами на роутері, що дає майже повний доступ до системи. За даними VulnCheck, це може використовуватися для стеження за трафіком, крадіжки облікових даних або для проникнення до інших пристроїв у мережі.
Згодом CTO VulnCheck Джейкоб Бейнс придбав інший роутер на Amazon під брендом Deep Orange. Виявилося, що це модель ZBT з іншою назвою. Хоча ENDLESSDOORS у цій моделі не було, дослідники знайшли всередині два інших бекдори — DARKLANTERN і SPEAKINGSTONE. VulnCheck вважає їх попередніми версіями того самого механізму віддаленого доступу.

DARKLANTERN дозволяє надсилати команди на роутер через інтернет за UDP-портом 9992, який файрвол роутера не блокує. Хоча бекдор мав би перевіряти команди перед виконанням, дослідники з’ясували, що ці перевірки легко обійти, що дозволяє стороннім користувачам виконувати довільні команди з root-правами.
SPEAКINGSTONE працює інакше: роутер регулярно зв’язується з сервером керування, передаючи інформацію про модель, версію прошивки, MAC-адресу, назву Wi-Fi-мережі, локальну IP-адресу, час роботи та навіть GPS-координати. У відповідь сервер може надсилати команди, зокрема для зміни DNS, отримання даних PPPoE та відкриття зворотного SSH-тунелю, що створює канал для віддаленого доступу.
Крім того, один із резервних доменів керування SPEAKINGSTONE виявився незареєстрованим. VulnCheck придбала його та запустила власний сервер, до якого підключилися 392 роутери з цим бекдором.

Визначити точну кількість таких пристроїв у світі складно, адже ZBT виробляє обладнання, а інші компанії наносять на нього власні логотипи. Дослідники виявили обладнання ZBT у США, Канаді, Австралії, на Філіппінах, у Німеччині та інших країнах. Серед брендів, що використовували платформи ZBT, згадуються WiFlyer, Deep Orange, KuWFi та CroSkylink.
Проте бекдори присутні не в усіх роутерах на базі ZBT, оскільки деякі виробники встановлюють власні прошивки. Наприклад, у пристрої канадської компанії MOFI, перевіреному VulnCheck, таких вразливостей не знайшли.
Після першої публікації VulnCheck компанія Zbtlink тимчасово припинила продаж деяких моделей роутерів і вилучила відповідні прошивки з вебсайту. Компанія пояснила, що функцію віддаленого доступу було створено для технічної підтримки та мала використовуватися лише за згодою клієнта.
Раніше dev.ua повідомляв, що хакери, пов’язані з Китаєм, захопили понад 50 000 роутерів Asus у світі, зокрема й в Україні, використовуючи їх для кібершпигунства.



