Изследователи по киберсигурност разкриха подробности за „фабрично инсталирана задна вратичка“ (backdoor), внедрена в най-малко 20 модела китайски рутери от Zbtlink.

Според нов доклад от VulnCheck, имплантът присъства във всички 21 фърмуерни изображения, налични в момента от Zbtlink, които обхващат период от повече от 2 години. Задните вратички са проектирани така, че да стартират автоматично и да се опитват да изпращат сигнали към китайска инфраструктура за управление и контрол (C2) на всеки 35 секунди.

Те се маскират като нишка на ядрото на Linux, но всъщност са потребителски процеси, работещи с root привилегии, които сливат реалната си функционалност с други легитимни kworker процеси. Имплантите за връзка с дома са кодово наименовани ENDLESSDOORS.

„В основата си ENDLESSDOORS е малък инструмент, наречен rctl (remote control linux)“, каза Джейкъб Бейнс, главен технологичен директор на VulnCheck. „Качен в GitHub на 14 януари 2015 г. и никога повече недокосван, това малко известно хранилище реализира прост клиент и сървър за управление и контрол.“

„Сървърът слуша на порт 7000 за свързване на клиенти. Той може да изпраща на клиента отделни шел команди или да му укаже да стартира обратна bash обвивка (reverse bash shell).“

Работният процес „kworker“, работещ на Zbtlink AX3000, който VulnCheck анализира, е персонализирана версия на rctl, конфигурирана да се свързва със специфични адреси.

Нещо повече, няма въвлечени етапи на ръкостискане, съгласуване или автентификация. След като имплантът изпрати съобщение „hello“ към сървъра заедно с LAN MAC адреса, той е проектиран да изпълнява всичко, което сървърът върне в отговор.

„Един запазен низ, rctlbash, указва на импланта да отвори втора връзка към порт 7001, да разпредели псевдотерминал, да стартира /bin/sh и да го свърже като мост“, обясни Бейнс. „Това е интерактивна root обвивка в реално време.“

„Речникът на този протокол се състои от две фрази: изпълни това като root и дай ми root обвивка. Всеки по мрежовия път може да отвлече комуникацията между клиента и сървъра. Всеки, който контролира резолването на rbdg4nzqadui.wikaba[.]com или адреса, до който той води, може да контролира всеки имплант ENDLESSDOORS, който се опитва да се свърже с дома.“

Атакуващият може да се възползва от тази вратичка, за да прихване изходящите rctl комуникации, да получи интерактивна root обвивка и да поеме контрола над рутера, без да е необходимо той да бъде достъпен от интернет.

VulnCheck отбеляза, че всеки фърмуер, изброен на страницата за изтегляне на zbtlink.com, съдържа импланта rctl и го стартира при зареждане с init.d скрипт, наречен „skworker“.

Всеки от тези модели се свързва с една и съща група от четири основни и второстепенни крайни точки:

  • zbtctl.epplink[.]net (47.100.190[.]96)
  • online-string[.]com (45.32.81[.]152)
  • rbdg4nzqadui.wikaba[.]com (43.248.136[.]125)

Към момента на писане на статията, потребителите, посещаващи страницата за изтегляне на фърмуер на уебсайта на Zbtlink, виждат следното съобщение:

„Засякохме уязвимости в сигурността на фърмуера, засягащи избрани версии на фърмуера за рутери. Като предпазна мярка, засегнатите версии на фърмуера са временно премахнати от каналите за изтегляне. Нашият инженерен екип работи интензивно по разработването и валидирането на защитен и коригиран фърмуер. Ще ви уведомим незабавно, след като коригираният и проверен за сигурност фърмуер бъде готов за пускане. Извиняваме се за причиненото неудобство. Благодарим ви за разбирането.“

Изданието The Hacker News се свърза с китайския производител на рутери за допълнителен коментар и ще актуализира статията при получен отговор.

Междувременно на клиентите се препоръчва да проверят списъка с процеси, да сканират файловата система за файлове като /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg и /etc/init.d/skworker, и да блокират изходящите точки.