Rejtett hátsó ajtókra bukkantak a Shenzhen Zhibotong routereiben

Shenzhen Zhibotong router

Rejtett megfigyelőprogramok közvetítik a gyanútlan felhasználók adathálózati adatait a Shenzhen Zhibotong routereiből kínai szerverekre. A VulnCheck kiberbiztonsági kutatói három független hátsó ajtót azonosítottak a globálisan értékesített hálózati eszközök gyári szoftverében. A felfedezés rávilágít arra, hogy a boltokból megvásárolható hálózati hardverek gyárilag tartalmazhatnak komoly védelmi hiányosságokat.

Rendszerszintű kémprogramok a hálózati szoftverben

A szakértők elemzése alapján a Shenzhen Zhibotong Electronics hálózati eszközeinek firmware-ébe olyan kódrészleteket építettek, amelyek észrevétlenül kapcsolódnak távoli szerverekhez. A csatlakozás a tűzfalak megkerülésével történik, mivel az eszközök belülről indítják a kommunikációt a külső vezérlőrendszerek felé. Ez a módszer lehetővé teszi a támadók számára, hogy teljes adminisztrátori jogosultságot szerezzenek az érintett berendezések felett.

A vizsgálat rámutatott, hogy a rendszerből hiányzik a megfelelő hitelesítés és az adatok titkosítása. A külső szerverek tetszőleges parancsokat küldhetnek a hálózati eszközöknek, így a behatolók megfigyelhetik az internetes adatforgalmat, vagy további eszközöket támadhatnak meg a belső hálózaton belül.

Három különböző kártevő a gyári rendszerben

A kutatás során három eltérő működésű implantátumot sikerült elkülöníteni a gyártó különböző modelljeiben:

  • ENDLESSDOORS: A rendszerben szokásos kernelfolyamatnak álcázott kód, amely a bekapcsolást követően automatikusan jelez egy távoli parancsnoki szervernek, és parancssori hozzáférést biztosít.
  • SPEAKINGSTONE: UDP-protokollon keresztül kommunikáló eszköz, amely folyamatosan tartja a kapcsolatot a felhőalapú infrastruktúrával és fogadja a távoli utasításokat.
  • DARKLANTERN: A WAN-interfészen figyelő hátsó ajtó, amely a 9992-es porton keresztül teszi lehetővé tetszőleges parancsok futtatását az eszközön hitelesítés nélkül.

Fehér címkés terjesztés a globális piacon

A Shenzhen Zhibotong évente több millió eszközt gyárt, amelyeket gyakran más márkanevek alatt értékesítenek az online áruházakban. Az Amazon, Alibaba és más globális platformok kínálatában Wiflyer és Zbtlink néven is megtalálhatók ezek a berendezések. Mivel sok szolgáltató és kereskedő saját márkajelzéssel látja el a termékeket, a vásárlók többsége nincs tisztában azzal, hogy valójában melyik gyártó hardverét használja otthonában vagy irodájában.

Gyártói válaszok és hálózati kockázatok

A gyártó képviselői korábban azzal védekeztek, hogy a beépített kódok csupán az értékesítés utáni karbantartást és hibaelhárítást szolgálják. A biztonsági elemzések publikálását követően azonban a vállalat csendben eltávolította az érintett szoftverfrissítéseket a hivatalos letöltőoldalairól. A szakértők szerint a gyárilag telepített kártevők súlyos kockázatot jelentenek, így az érintett eszközök cseréje vagy független szoftverre történő átállítása javasolt.