В роутерах Zbtlink обнаружили бэкдор для удаленного управления

Специалисты по кибербезопасности предупреждают: 20 моделей Wi-Fi роутеров китайского бренда Zbtlink содержат бэкдор — скрытый механизм для удаленного управления устройством. В Zbtlink утверждают, что эта функция является лишь «инструментом послепродажной технической поддержки».

Компания VulnCheck обнаружила уязвимость в прошивке роутера Zbtlink AX3000, приобретенного на платформе Alibaba (ранее устройство также продавалось на Amazon и Newegg). Эксперты описывают бэкдор как «троян-бот», который связывается с определенным IP-адресом и доменом. По функционалу он идентичен инструменту удаленного управления для Linux под названием rctl, опубликованному на GitHub еще в 2015 году.

«Этот малоизвестный репозиторий реализует простой клиент и сервер командного управления (C2)», — заявляют в VulnCheck. Это означает, что затронутые роутеры могут получать скрытые команды от любого, кто контролирует соответствующий IP-адрес и домен.

По данным VulnCheck, имплант rctl встроен почти во все образы прошивок на сайте zbtlink.com (около двух десятков). Он запускается при загрузке с помощью скрипта init.d под названием skworker, отправляет данные на управляющий сервер и может быть перехвачен стандартными способами.

Список затронутых моделей: CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, Z8102AX-2DSIM.

Поскольку Zbtlink поставляет устройства сторонним компаниям для ребрендинга (например, под маркой Wiflyer), VulnCheck рекомендует пользователям ориентироваться на номер модели, а не на логотип на корпусе. По оценкам компании, переданным агентству Reuters, в мире развернуто не менее 100 000 уязвимых роутеров.

В Zbtlink настаивают, что обнаруженный компонент «служит исключительно инструментом послепродажной технической поддержки… предназначенным для помощи клиентам в устранении неполадок и настройке устройства только по их прямому запросу и с их разрешения. Этот компонент никогда не использовался для несанкционированного доступа».

Несмотря на это, компания работает над исправлением ситуации. Продажи затронутых моделей приостановлены, прошивки удалены с официального сайта, ведется разработка обновлений для полного удаления rctl.

Данный инцидент продолжает подрывать доверие к китайским сетевым устройствам. В прошлом месяце недокументированный бэкдор был найден в прошивках нескольких роутеров Tenda (включая снятые с производства модели).

На фоне проблем с национальной безопасностью администрация Трампа запретила продажу в США новых моделей Wi-Fi роутеров иностранного производства. Хотя FCC создала механизм получения исключений, ни один китайский вендор на данный момент такого разрешения не получил.

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.