В роутерах Zbtlink обнаружили бэкдор для удаленного управления
Специалисты по кибербезопасности предупреждают: 20 моделей Wi-Fi роутеров китайского бренда Zbtlink содержат бэкдор — скрытый механизм для удаленного управления устройством. В Zbtlink утверждают, что эта функция является лишь «инструментом послепродажной технической поддержки».
Компания VulnCheck обнаружила уязвимость в прошивке роутера Zbtlink AX3000, приобретенного на платформе Alibaba (ранее устройство также продавалось на Amazon и Newegg). Эксперты описывают бэкдор как «троян-бот», который связывается с определенным IP-адресом и доменом. По функционалу он идентичен инструменту удаленного управления для Linux под названием rctl, опубликованному на GitHub еще в 2015 году.
«Этот малоизвестный репозиторий реализует простой клиент и сервер командного управления (C2)», — заявляют в VulnCheck. Это означает, что затронутые роутеры могут получать скрытые команды от любого, кто контролирует соответствующий IP-адрес и домен.
По данным VulnCheck, имплант rctl встроен почти во все образы прошивок на сайте zbtlink.com (около двух десятков). Он запускается при загрузке с помощью скрипта init.d под названием skworker, отправляет данные на управляющий сервер и может быть перехвачен стандартными способами.
Список затронутых моделей: CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, Z8102AX-2DSIM.
Поскольку Zbtlink поставляет устройства сторонним компаниям для ребрендинга (например, под маркой Wiflyer), VulnCheck рекомендует пользователям ориентироваться на номер модели, а не на логотип на корпусе. По оценкам компании, переданным агентству Reuters, в мире развернуто не менее 100 000 уязвимых роутеров.
В Zbtlink настаивают, что обнаруженный компонент «служит исключительно инструментом послепродажной технической поддержки… предназначенным для помощи клиентам в устранении неполадок и настройке устройства только по их прямому запросу и с их разрешения. Этот компонент никогда не использовался для несанкционированного доступа».
Несмотря на это, компания работает над исправлением ситуации. Продажи затронутых моделей приостановлены, прошивки удалены с официального сайта, ведется разработка обновлений для полного удаления rctl.
Данный инцидент продолжает подрывать доверие к китайским сетевым устройствам. В прошлом месяце недокументированный бэкдор был найден в прошивках нескольких роутеров Tenda (включая снятые с производства модели).
На фоне проблем с национальной безопасностью администрация Трампа запретила продажу в США новых моделей Wi-Fi роутеров иностранного производства. Хотя FCC создала механизм получения исключений, ни один китайский вендор на данный момент такого разрешения не получил.
