Эксперты по кибербезопасности из VulnCheck обнаружили сразу несколько бэкдоров в прошивках роутеров китайской компании Shenzhen Zhibotong Electronics, или ZBT. Этот производитель создает устройства, которые затем продаются по всему миру под другими брендами. Поэтому владелец такого роутера может даже не подозревать, кто на самом деле его изготовил. Один из зараженных устройств был зафиксирован и в Украине.

Эксперты по кибербезопасности из VulnCheck обнаружили сразу несколько бэкдоров в прошивках роутеров китайской компании Shenzhen Zhibotong Electronics, или ZBT. Этот производитель создает устройства, которые затем продаются по всему миру под другими брендами. Поэтому владелец такого роутера может даже не подозревать, кто на самом деле его изготовил. Один из зараженных устройств был зафиксирован и в Украине.
Об этом сообщили исследователи из VulnCheck.
Первым специалисты обнаружили бэкдор ENDLESSDOORS. Он автоматически активируется при включении роутера, маскируется под обычный системный процесс и сам инициирует соединение с сервером управления.
После этого оператор сервера может выполнять на роутере команды с правами root, то есть с максимальным уровнем доступа к системе. По словам VulnCheck, это потенциально позволяет отслеживать трафик, похищать учетные данные или использовать роутер как точку входа в другие устройства сети.
Затем технический директор VulnCheck Джейкоб Бейнс заказал на Amazon другой роутер, уже под брендом Deep Orange. Выяснилось, что это фактически модель ZBT, только с другим названием. ENDLESSDOORS в старой прошивке отсутствовал, но внутри были обнаружены еще два бэкдора — DARKLANTERN и SPEAKINGSTONE. VulnCheck полагает, что это ранние версии того же механизма удаленного доступа.

DARKLANTERN позволяет отправлять команды роутеру через интернет. Он принимает их через UDP-порт 9992, который не блокируется файрволом роутера. Бэкдор должен проверять полученные команды перед выполнением, однако исследователи выяснили, что эти проверки легко обойти. В результате посторонний пользователь может выполнять на устройстве произвольные команды с правами root.
А вот SPEAKINGSTONE работает иначе. Роутер сам регулярно связывается с сервером управления. Вместе с запросом он может передавать модель и версию прошивки устройства, MAC-адрес, название Wi-Fi-сети, локальный IP-адрес, время работы и даже GPS-координаты. В ответ сервер может отправлять ему команды. Среди возможностей — изменение DNS, получение данных PPPoE и открытие обратного SSH-туннеля. Это дает возможность создать канал для удаленного доступа к устройству.
Кроме того, один из резервных доменов управления SPEAKINGSTONE оказался незарегистрированным, поэтому VulnCheck приобрела его сама. На нем исследователи развернули собственный сервер, к которому вместо сервера управления начали автоматически подключаться роутеры с бэкдором. К нему подключились 392 роутера.

Понять, сколько таких устройств реально работает в мире, гораздо сложнее. Ведь ZBT производит оборудование, а другие компании наносят на него свои логотипы и продают как собственный продукт. Исследователи отследили оборудование ZBT в США, Канаде, Австралии, на Филиппинах, в Германии и других странах. Среди брендов и продавцов, использовавших платформы компании, они назвали WiFlyer, Deep Orange, KuWFi и CroSkylink.
Но это не означает, что бэкдор присутствует в каждом роутере на базе ZBT. Некоторые продавцы устанавливают собственную прошивку. Например, в устройстве канадской MOFI, которое проверила VulnCheck, таких компонентов не обнаружили.
После первой публикации VulnCheck компания Zbtlink временно приостановила продажу части роутеров и удалила соответствующие прошивки с сайта. В компании поясняли, что функцию удаленного доступа создали для техподдержки и предполагалось ее использование только с разрешения клиента.
Ранее dev.ua писал, что связанные с Китаем хакеры захватили более 50 000 роутеров Asus по всему миру, в том числе и в Украине, и использовали их как скрытую инфраструктуру для кибершпионажа.
Источник: www.vesti-ua.net
