Исследователи в области безопасности обнаружили три различных бэкдора, скрытых в прошивках маршрутизаторов, производимых компанией Shenzhen Zhibotong Electronics, более известной как ZBT. Оборудование продаётся по всему миру под огромным множеством брендов, поэтому вы можете даже не осознавать, что пользуетесь маршрутизатором ZBT. Исследование, опубликованное компанией VulnCheck, началось с маршрутизатора Zbtlink AX3000. Исследователи обнаружили, что его прошивка содержит имплант, который они назвали ENDLESSDOORS, так как он автоматически связывается с command-and-control сервером и может выполнять произвольные команды с правами root.
ENDLESSDOORS — это, по сути, система удалённого управления, встроенная непосредственно в прошивку маршрутизатора. Она запускается автоматически при загрузке и маскируется под обычный процесс ядра Linux под названием kworker. Маршрутизатор периодически подключается к жёстко заданному серверу и сообщает о себе. При этом не используется ни значимая аутентификация, ни шифрование. Команды, полученные от сервера, передаются напрямую в оболочку, работающую с правами root, а имплант также может установить интерактивную root-оболочку.
VulnCheck продемонстрировала проблему, имитировав command-сервер и взяв под контроль собственный тестовый маршрутизатор. Иными словами, это не просто теоретическая уязвимость: если злоумышленник сможет перехватить соединение с command-сервером импланта, он получит полный контроль над маршрутизатором. Исследователи обнаружили ENDLESSDOORS в прошивках для 20 моделей ZBT, включая Z8102AX, WG3526, WE826-T3-DSIM и несколько других сотовых маршрутизаторов. То же самое оборудование продаётся и под другими названиями, поскольку ZBT производит маршрутизаторы для OEM и ODM-клиентов. VulnCheck присвоила проблеме идентификатор CVE-2026-66747 с оценкой CVSS 9.3, но на этом расследование не закончилось.
Затем VulnCheck купила на Amazon у американского продавца сотовый маршрутизатор Deep Orange за 88 долларов и обнаружила, что на самом деле это белый лейбл ZBT-WE826-T2. Его прошивка 2019 года была слишком старой, чтобы содержать ENDLESSDOORS, но вместо этого в ней оказались два других импланта, которые компания обозначила как DARKLANTERN и SPEAKINGSTONE.
DARKLANTERN — особенно прямолинейный. Работая как служба infosrvd, он открывает слушатель на WAN через UDP-порт 9992 и принимает команды напрямую из Интернета без аутентификации. Злоумышленнику достаточно отправить фиксированный 19-байтовый информационный зонд, чтобы заставить маршрутизатор раскрыть идентифицирующую информацию, такую как модель, версия прошивки, MAC-адрес и время работы.
Исследователи обнаружили, что скудные механизмы безопасности бэкдора можно легко обойти: контрольная сумма его командной полезной нагрузки использует статическую жёстко заданную соль («mqonu.com»), а внутренний фильтр MAC-адресов можно полностью обойти, просто отправив поле MAC со всеми нулями. Это позволяет любому удалённому злоумышленнику легко подделать пакет и выполнить произвольные команды с правами root. VulnCheck просканировала Интернет и обнаружила 203 открытых экземпляра DARKLANTERN в 22 странах, распределённых по 16 моделям маршрутизаторов.
Тем временем SPEAKINGSTONE работает иначе и вызывает ещё больше беспокойства. Вместо того чтобы ждать, пока злоумышленник подключится к слушающему порту, он работает как служба yunmgrd и периодически отправляет исходящие сигналы на инфраструктуру command-and-control ZBT через UDP-порт 10000. Это делает его полезным даже когда маршрутизатор находится за NAT или брандмауэром, поскольку он использует собственный формат под названием «zbtProtocol» для отправки полных цифровых отпечатков устройства напрямую на удалённый сервер. SPEAKINGSTONE также значительно более функционален, чем просто предоставление удалённой оболочки. По данным VulnCheck, его командный протокол позволяет удалённым операторам выполнять произвольные команды, похищать учётные данные WAN PPPoE, перезаписывать список перенаправления DNS и устанавливать обратный SSH-туннель.
Исследователи также обнаружили встроенный в вредоносное ПО домен резервного command-сервера, который никто не зарегистрировал, поэтому, естественно, они зарегистрировали его сами. VulnCheck настроила сервер, способный общаться по протоколу SPEAKINGSTONE, на только что зарегистрированном «www.findmyipaddr.com» и наблюдала, как заражённые маршрутизаторы начали связываться с ним.
К 21 августа 392 уникальных устройства подключились к этой ловушке. Целых 390 из этих 392 находились в Китае, причём подавляющее большинство использовало сеть China Mobile. Большинство этих устройств были одной и той же моделью маршрутизатора с одинаковой прошивкой, что указывает на крупномасштабное развёртывание оператором связи, а не на случайные заражения потребителей. VulnCheck описывает это конкретное развёртывание как «внутреннюю китайскую технологию слежки».
Однако это не означает, что каждый маршрутизатор ZBT является устройством китайской слежки. VulnCheck обнаружила оборудование ZBT, продаваемое под многочисленными независимыми брендами по всему миру, включая Lippert Components, Wave WiFi, OneX в Австралии, MoFI Network в Канаде, Digineo в Германии и другие. VulnCheck прямо отмечает, что некоторые из изученных прошивок не содержали имплантов. Проблема в том, что OEM-бизнес ZBT делает происхождение оборудования на удивление трудно идентифицируемым. Одни и те же базовые платформы появлялись под брендами WiFlyer, Deep Orange, Cioswi, CroSkylink и KuWFi, среди прочих.
Так что по-настоящему тревожная часть заключается не в том, что VulnCheck обнаружила три уязвимости в малоизвестном маршрутизаторе. А в том, что это не обычные уязвимости, когда кто-то случайно забыл проверить границы буфера. Это части программного обеспечения, намеренно включённого в прошивку маршрутизатора, которые обеспечивают удалённый доступ к устройству. Обычно мы называем это вредоносным ПО, но ZBT описала ENDLESSDOORS как механизм послепродажной технической поддержки.
Контраргумент VulnCheck довольно убедителен: компания заявляет, что независимо от предполагаемого назначения, механизмы не обеспечивают безопасную аутентификацию стороны, управляющей ими. Злоумышленник, способный перехватить коммуникации, потенциально может получить те же привилегии, а поскольку оборудование ZBT часто продаётся под другими брендами, просто не покупать что-то с надписью «ZBT» на коробке не обязательно достаточно.
Если у вас есть одно из затронутых устройств (список можно найти в записях блога VulnCheck об уязвимостях: ENDLESSDOORS и два других), единственное реальное решение — просто заменить его, потому что бреши в безопасности были установлены на заводе; установка другой версии прошивки вряд ли восстановит доверие. Даже если ваше устройство не указано в списке, для любого, кто использует дешёвый сотовый маршрутизатор, дорожный маршрутизатор, маршрутизатор для автодомов или другое сетевое оборудование от малоизвестного OEM-производителя, нужно помнить: бренд на пластике, вероятно, не является компанией, написавшей прошивку, и тот, кто написал прошивку, может не разделять ваши ценности в отношении свободы или конфиденциальности.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Zak Killian




