HR EN DE
NEWS SPORT BIZNIS SCENA LIFESTYLE TECH

Kineski routeri s ugrađenim root backdoorom prodaju se diljem svijeta

Sigurnosna tvrtka VulnCheck otkrila je skriveni backdoor u najmanje 20 modela Zbtlink routera koji napadačima omogućuje neovlašteni root pristup bez ikakve autentifikacije.

Foto: Telegram
Ukratko
  • Sigurnosna tvrtka VulnCheck otkrila je root backdoor ENDLESSDOORS u najmanje 20 modela kineskih Zbtlink routera.
  • Backdoor omogućuje interaktivni root shell bez autentifikacije i automatski kontaktira kinesku C2 infrastrukturu svakih 35 sekundi.
  • Procjenjuje se da je najmanje 100.000 zaraženih routera postavljeno diljem svijeta, a Zbtlink je privremeno povukao sporne verzije firmvera.
  • Korisnicima se savjetuje da provjere imaju li pogođeni model i blokiraju komunikaciju prema navedenim C2 endpointima.

Kako backdoor funkcionira

Backdoor, nazvan "ENDLESSDOORS", predstavlja alat nazvan rctl (remote control linux), objasnio je Jacob Baines, glavni tehnološki direktor u VulnChecku. Taj je alat objavljen na GitHubu 14. siječnja 2015. i od tada nije mijenjan. "ENDLESSDOORS, u svojoj srži, je mali alat nazvan rctl (remote control linux)", rekao je Baines. Server osluškuje na portu 7000 za klijente koji se povezuju, a može slati pojedinačne shell naredbe ili narediti klijentu da pokrene obrnuti bash shell.

Proces se maskira kao legitimna Linux kernel nit (kworker), ali zapravo radi kao korisnički proces s root privilegijama. Nakon što implant pošalje "hello" poruku serveru, spreman je izvršiti bilo što što server pošalje natrag. "Jedan rezervirani string, rctlbash, govori implantu da otvori drugu konekciju na port 7001, alocira pseudo-terminal, pokrene /bin/sh i poveže ga. To je živi interaktivni root shell", pojasnio je Baines.

"Vokabular ovog protokola su dvije fraze: pokreni ovo kao root, i daj mi root shell. Bilo tko na mrežnom putu može oteti komunikaciju klijent/server. Bilo tko tko kontrolira razrješenje rbdg4nzqadui.wikaba[.]com, ili adresu na koju se razrješava, može kontrolirati bilo koji ENDLESSDOORS implant koji pokušava nazvati kući", dodao je Baines. Implant se automatski pokreće pri podizanju sustava i pokušava kontaktirati kinesku C2 infrastrukturu svakih 35 sekundi.

Razmjeri problema i pogođeni modeli

VulnCheck je identificirao implant u svih 21 dostupnih firmware slika Zbtlinka koje obuhvaćaju više od dvije godine. Procjenjuje se da je najmanje 100.000 ovakvih routera postavljeno diljem svijeta. Svaki od pogođenih modela kontaktira isti set od četiri C2 endpointa: zbtctl.epplink[.]net (47.100.190[.]96), 47.107.224[.]89, online-string[.]com (45.32.81[.]152) i rbdg4nzqadui.wikaba[.]com (43.248.136[.]125).

Popis pogođenih modela uključuje CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 i Z8102AX-2DSIM.

Zbtlink je na svojoj stranici za preuzimanje firmvera objavio poruku: "Otkrili smo sigurnosne ranjivosti firmvera koje utječu na odabrana izdanja router firmvera. Kao mjeru opreza, pogođene verzije firmvera su privremeno uklonjene s kanala za preuzimanje. Naš inženjerski tim intenzivno radi na razvoju i validaciji sigurnog zakrpanog firmvera. Obavijestit ćemo vas odmah čim popravljeni, sigurnosno validirani firmver bude dostupan za izdavanje."

Rastuća zabrinutost Zapada

Otkriće dolazi u trenutku pojačanog nadzora mrežne opreme kineskog podrijetla u Sjedinjenim Državama. Američka Savezna komisija za komunikacije (FCC) objavila je 23. ožujka ograničenja na uvoz određenih routera strane proizvodnje zbog zabrinutosti za nacionalnu sigurnost, navodeći da su ih zlonamjerni akteri iskorištavali za špijunažu i krađu intelektualnog vlasništva. U veljači je savezna država Texas podnijela tužbu protiv tvrtke TP-Link Systems, tvrdeći da je izložila uređaje američkih potrošača pristupu kineskog režima.

"Ako ga imam u svom laboratoriju, u svom laboratoriju na sveučilištu, upravo ste ih pozvali ravno u svoj laboratorij i oni mogu lutati mrežom kako žele. Mogućnosti su razorne", upozorio je Baines. Iako nema izravne poveznice s Hrvatskom, globalna distribucija ovakvih uređaja predstavlja rizik za korisnike diljem svijeta. VulnCheck preporučuje organizacijama da identificiraju pogođene uređaje prema brojevima modela, a ne prema brendu, jer Zbtlink proizvodi routere za druge tvrtke putem OEM i ODM ugovora. Preporučuje se zamjena uređaja gdje je to moguće, ograničavanje udaljenog upravljanja i instalacija sigurnosnih zakrpa čim postanu dostupne.

Korisnicima se savjetuje da provjere listu procesa, skeniraju datotečni sustav za datoteke poput /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg i /etc/init.d/skworker te blokiraju izlazne točke prema navedenim C2 endpointima.

Česta pitanja
Što je ENDLESSDOORS? +
ENDLESSDOORS je skriveni backdoor otkriven u najmanje 20 modela kineskih Zbtlink routera koji omogućuje neovlašteni root pristup bez autentifikacije.
Kako mogu znati je li moj router pogođen? +
Provjerite broj modela routera na popisu koji je objavio VulnCheck, uključujući modele poput WE1326, WG3526 i Z8102AX-2DSIM. Također skenirajte datotečni sustav za sumnjive datoteke poput /usr/sbin/kworker.
Što trebam učiniti ako imam pogođeni router? +
Preporučuje se zamjena uređaja, ograničavanje udaljenog pristupa i instalacija sigurnosnih zakrpa čim postanu dostupne. Također blokirajte komunikaciju prema navedenim C2 endpointima.
Je li ovaj backdoor utjecao na korisnike u Hrvatskoj? +
Iako nema izravnih podataka o Hrvatskoj, routeri su prodavani diljem svijeta, pa postoji rizik da su neki uređaji završili i na hrvatskom tržištu.

Prijavi se

Za komentiranje je potrebna prijava ili registracija.

Komentari (0)
Nema komentara. Budi prvi!
Traži
Popularno
Nedavno pretraživano
helsinški sporazum
liga prvaka
digitalni mediji
Prijava
Pocetna
Prati nas na Googleu
Kategorije