Kineski routeri s ugrađenim root backdoorom prodaju se diljem svijeta
Sigurnosna tvrtka VulnCheck otkrila je skriveni backdoor u najmanje 20 modela Zbtlink routera koji napadačima omogućuje neovlašteni root pristup bez ikakve autentifikacije.
Sigurnosna tvrtka VulnCheck otkrila je skriveni backdoor u najmanje 20 modela Zbtlink routera koji napadačima omogućuje neovlašteni root pristup bez ikakve autentifikacije.
Backdoor, nazvan "ENDLESSDOORS", predstavlja alat nazvan rctl (remote control linux), objasnio je Jacob Baines, glavni tehnološki direktor u VulnChecku. Taj je alat objavljen na GitHubu 14. siječnja 2015. i od tada nije mijenjan. "ENDLESSDOORS, u svojoj srži, je mali alat nazvan rctl (remote control linux)", rekao je Baines. Server osluškuje na portu 7000 za klijente koji se povezuju, a može slati pojedinačne shell naredbe ili narediti klijentu da pokrene obrnuti bash shell.
Proces se maskira kao legitimna Linux kernel nit (kworker), ali zapravo radi kao korisnički proces s root privilegijama. Nakon što implant pošalje "hello" poruku serveru, spreman je izvršiti bilo što što server pošalje natrag. "Jedan rezervirani string, rctlbash, govori implantu da otvori drugu konekciju na port 7001, alocira pseudo-terminal, pokrene /bin/sh i poveže ga. To je živi interaktivni root shell", pojasnio je Baines.
"Vokabular ovog protokola su dvije fraze: pokreni ovo kao root, i daj mi root shell. Bilo tko na mrežnom putu može oteti komunikaciju klijent/server. Bilo tko tko kontrolira razrješenje rbdg4nzqadui.wikaba[.]com, ili adresu na koju se razrješava, može kontrolirati bilo koji ENDLESSDOORS implant koji pokušava nazvati kući", dodao je Baines. Implant se automatski pokreće pri podizanju sustava i pokušava kontaktirati kinesku C2 infrastrukturu svakih 35 sekundi.
VulnCheck je identificirao implant u svih 21 dostupnih firmware slika Zbtlinka koje obuhvaćaju više od dvije godine. Procjenjuje se da je najmanje 100.000 ovakvih routera postavljeno diljem svijeta. Svaki od pogođenih modela kontaktira isti set od četiri C2 endpointa: zbtctl.epplink[.]net (47.100.190[.]96), 47.107.224[.]89, online-string[.]com (45.32.81[.]152) i rbdg4nzqadui.wikaba[.]com (43.248.136[.]125).
Popis pogođenih modela uključuje CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 i Z8102AX-2DSIM.
Zbtlink je na svojoj stranici za preuzimanje firmvera objavio poruku: "Otkrili smo sigurnosne ranjivosti firmvera koje utječu na odabrana izdanja router firmvera. Kao mjeru opreza, pogođene verzije firmvera su privremeno uklonjene s kanala za preuzimanje. Naš inženjerski tim intenzivno radi na razvoju i validaciji sigurnog zakrpanog firmvera. Obavijestit ćemo vas odmah čim popravljeni, sigurnosno validirani firmver bude dostupan za izdavanje."
Otkriće dolazi u trenutku pojačanog nadzora mrežne opreme kineskog podrijetla u Sjedinjenim Državama. Američka Savezna komisija za komunikacije (FCC) objavila je 23. ožujka ograničenja na uvoz određenih routera strane proizvodnje zbog zabrinutosti za nacionalnu sigurnost, navodeći da su ih zlonamjerni akteri iskorištavali za špijunažu i krađu intelektualnog vlasništva. U veljači je savezna država Texas podnijela tužbu protiv tvrtke TP-Link Systems, tvrdeći da je izložila uređaje američkih potrošača pristupu kineskog režima.
"Ako ga imam u svom laboratoriju, u svom laboratoriju na sveučilištu, upravo ste ih pozvali ravno u svoj laboratorij i oni mogu lutati mrežom kako žele. Mogućnosti su razorne", upozorio je Baines. Iako nema izravne poveznice s Hrvatskom, globalna distribucija ovakvih uređaja predstavlja rizik za korisnike diljem svijeta. VulnCheck preporučuje organizacijama da identificiraju pogođene uređaje prema brojevima modela, a ne prema brendu, jer Zbtlink proizvodi routere za druge tvrtke putem OEM i ODM ugovora. Preporučuje se zamjena uređaja gdje je to moguće, ograničavanje udaljenog upravljanja i instalacija sigurnosnih zakrpa čim postanu dostupne.
Korisnicima se savjetuje da provjere listu procesa, skeniraju datotečni sustav za datoteke poput /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg i /etc/init.d/skworker te blokiraju izlazne točke prema navedenim C2 endpointima.