Виявлені в роутерах ZBT три вразливості, що продаються під різними торговими марками по всьому світу. Яка їхня небезпека?

Дослідники з кібербезпеки VulnCheck виявили декілька лазівок у програмному забезпеченні роутерів від китайської компанії Shenzhen Zhibotong Electronics, відомої як ZBT. Ця компанія створює пристрої, які згодом реалізуються під різними торговими марками по всьому світу. Відтак, користувач такого роутера може навіть не здогадуватися про справжнього виробника. Один із заражених пристроїв було зафіксовано і на території України.

Залишити коментар

Дослідники знайшли три бекдори в роутерах ZBT, які продають у всьому світі під іншими брендами. Чим вони небезпечні?

Фахівці з кібербезпеки VulnCheck виявили декілька лазівок у програмному забезпеченні роутерів від китайської компанії Shenzhen Zhibotong Electronics, відомої як ZBT. Ця компанія створює пристрої, які згодом реалізуються під різними торговими марками по всьому світу. Відтак, користувач такого роутера може навіть не здогадуватися про справжнього виробника. Один із заражених пристроїв було зафіксовано і на території України.

Про це повідомили аналітики VulnCheck. 

Спочатку експерти виявили бекдор ENDLESSDOORS. Він активується автоматично при запуску роутера, імітуючи звичайний системний процес, та самостійно встановлює зв’язок із сервером управління.

Після цього зловмисник, який контролює сервер, отримує можливість виконувати команди на роутері з правами root, що забезпечує майже повний доступ до системи. За твердженнями VulnCheck, це потенційно дозволяє моніторити мережевий трафік, викрадати облікові дані або використовувати роутер як точку проникнення до інших пристроїв у мережі.

Згодом головний технічний директор VulnCheck, Джейкоб Бейнс, придбав через Amazon інший роутер під брендом Deep Orange. Виявилося, що це фактично модель ZBT, лише з іншою назвою. ENDLESSDOORS у старій прошивці був відсутній, однак були виявлені ще два бекдори — DARKLANTERN та SPEAKINGSTONE. VulnCheck припускає, що це ранні версії того ж механізму віддаленого доступу.

DARKLANTERN дозволяє надсилати команди на роутер через інтернет. Він отримує їх через UDP-порт 9992, який не блокується брандмауером роутера. Бекдор повинен перевіряти отримані команди перед їх виконанням, проте дослідники встановили, що ці перевірки легко оминаються. Внаслідок цього третя сторона може виконувати на пристрої довільні команди з правами root.

Натомість SPEAKINGSTONE функціонує інакше. Роутер сам регулярно встановлює зв’язок із сервером управління. Разом із запитом він може передавати інформацію про модель і версію прошивки пристрою, MAC-адресу, ім’я Wi-Fi мережі, локальну IP-адресу, час роботи та навіть GPS-координати. У відповідь сервер може надсилати йому команди. Серед функцій — зміна DNS, отримання даних PPPoE та встановлення зворотного SSH-тунелю. Це надає можливість створити канал для дистанційного доступу до пристрою.

Крім того, один із резервних доменів управління SPEAKINGSTONE виявився незареєстрованим, тому VulnCheck придбала його. На ньому аналітики розгорнули власний сервер, до якого замість сервера управління почали автоматично підключатися роутери з бекдором. До нього підключилися 392 роутери.

Визначити точну кількість таких пристроїв, що функціонують у світі, значно складніше. Адже ZBT виробляє обладнання, а інші компанії наносять на нього власні логотипи та продають як свій продукт. Аналітики відстежили обладнання ZBT у США, Канаді, Австралії, на Філіппінах, у Німеччині та інших країнах. Серед брендів та продавців, які використовували платформи компанії, вони згадували WiFlyer, Deep Orange, KuWFi та CroSkylink.

Однак це не означає, що бекдор присутній у кожному роутері на базі ZBT. Деякі продавці встановлюють власні прошивки. Наприклад, у пристрої канадської компанії MOFI, який протестувала VulnCheck, подібних компонентів не виявлено.

Після першої публікації VulnCheck компанія Zbtlink тимчасово припинила продаж частини роутерів та видалила відповідні прошивки з сайту. Компанія пояснила, що функцію віддаленого доступу було створено для технічної підтримки і її планували використовувати лише за згодою клієнта.

Раніше dev.ua повідомляв, що хакерські групи, пов’язані з Китаєм, скомпрометували понад 50 000 роутерів Asus по всьому світу, включно з Україною, і використовували їх як приховану інфраструктуру для кібершпигунства.

Source: dev.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *