Mazda CX5
Як зробити цифрову копію себе. Ось відео —>

Дослідники знайшли три бекдори в роутерах ZBT, які продають у всьому світі під іншими брендами. Чим вони небезпечні?

Дослідники з кібербезпеки VulnCheck знайшли одразу кілька бекдорів у прошивках роутерів китайської Shenzhen Zhibotong Electronics, або ZBT. Компанія виробляє пристрої, які потім продаються по всьому світу під іншими брендами. Тож власник такого роутера може навіть не знати, хто насправді його виготовив. Один із заражених пристроїв вони зафіксували й в Україні.

Залишити коментар
Дослідники знайшли три бекдори в роутерах ZBT, які продають у всьому світі під іншими брендами. Чим вони небезпечні?

Дослідники з кібербезпеки VulnCheck знайшли одразу кілька бекдорів у прошивках роутерів китайської Shenzhen Zhibotong Electronics, або ZBT. Компанія виробляє пристрої, які потім продаються по всьому світу під іншими брендами. Тож власник такого роутера може навіть не знати, хто насправді його виготовив. Один із заражених пристроїв вони зафіксували й в Україні.

Про це розповіли дослідники з VulnCheck. 

Першим дослідники знайшли бекдор ENDLESSDOORS. Він автоматично запускається разом із роутером, маскується під звичайний системний процес і сам встановлює з'єднання із сервером керування.

Після цього оператор сервера може виконувати на роутері команди з root-правами — тобто практично з максимальним рівнем доступу до системи. За словами VulnCheck, це потенційно дозволяє стежити за трафіком, викрадати облікові дані або використовувати роутер як точку входу до інших пристроїв у мережі.

А потім CTO VulnCheck Джейкоб Бейнс замовив на Amazon інший роутер — уже під брендом Deep Orange. Виявилося, що це фактично модель ZBT, тільки з іншою назвою. ENDLESSDOORS у старій прошивці не було, зате всередині знайшли ще два бекдори — DARKLANTERN і SPEAKINGSTONE. VulnCheck вважає їх ранніми версіями того самого механізму віддаленого доступу.

DARKLANTERN дозволяє надсилати роутеру команди через інтернет. Він приймає їх через UDP-порт 9992, який файрвол роутера не блокує. Бекдор має перевіряти отримані команди перед виконанням, однак дослідники з’ясували, що ці перевірки легко обійти. У результаті сторонній користувач може виконувати на пристрої довільні команди з root-правами.

А ось SPEAKINGSTONE працює інакше. Роутер сам регулярно зв’язується із сервером керування. Разом із запитом він може передавати модель і версію прошивки пристрою, MAC-адресу, назву Wi-Fi-мережі, локальну IP-адресу, час роботи та навіть GPS-координати. У відповідь сервер може надсилати йому команди. Серед можливостей є зміна DNS, отримання даних PPPoE та відкриття зворотного SSH-тунелю. Це дає можливість створити канал для віддаленого доступу до пристрою.

До того ж, один із запасних доменів керування SPEAKINGSTONE виявився незареєстрованим, тому VulnCheck купила його сама. На ньому дослідники запустили власний сервер, до якого замість сервера керування почали автоматично підключатися роутери з бекдором. До нього під'єдналися 392 роутери.

Зрозуміти, скільки таких пристроїв насправді працює у світі, набагато складніше. Адже ZBT виробляє обладнання, а інші компанії наклеюють на нього свої логотипи та продають як власний продукт. Дослідники простежили обладнання ZBT у США, Канаді, Австралії, на Філіппінах, у Німеччині та інших країнах. Серед брендів і продавців, які використовували платформи компанії, вони називали WiFlyer, Deep Orange, KuWFi та CroSkylink.

Але це не означає, що бекдор є в кожному роутері на базі ZBT. Деякі продавці встановлюють власну прошивку. Наприклад, у пристрої канадської MOFI, який перевірила VulnCheck, таких компонентів не знайшли.

Після першої публікації VulnCheck компанія Zbtlink тимчасово припинила продаж частини роутерів та прибрала відповідні прошивки із сайту. У компанії пояснювали, що функцію віддаленого доступу створили для техпідтримки та мали використовувати лише з дозволу клієнта.

Раніше dev.ua писав, що пов’язані з Китаєм хакери захопили понад 50 000 роутерів Asus у світі, зокрема й в Україні, і використовували їх як приховану інфраструктуру для кібершпигунства

Росіяни зламували домашні та офісні Wi-Fi роутери українців і використовували їх для перехоплення паролів та електронної пошти. СБУ ФБР і контррозвідка ЄС зламали мережу ГРУ
Росіяни зламували домашні та офісні Wi-Fi роутери українців і використовували їх для перехоплення паролів та електронної пошти. СБУ, ФБР і контррозвідка ЄС зламали мережу ГРУ
По темi
Росіяни зламували домашні та офісні Wi-Fi роутери українців і використовували їх для перехоплення паролів та електронної пошти. СБУ, ФБР і контррозвідка ЄС зламали мережу ГРУ
Словаччина виявила російські бекдори в камерах фіксації швидкості: МВС країни спочатку все заперечувало
Словаччина виявила російські бекдори в камерах фіксації швидкості: МВС країни спочатку все заперечувало
По темi
Словаччина виявила російські бекдори в камерах фіксації швидкості: МВС країни спочатку все заперечувало
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Що, юний хакер, тобі цікаво, які ігри ще досі не крякнули? Тоді мерщій читай цю статтю. Нижче ми розглянемо, які технології використовуються для захисту ігор від злому. Також не пройдемо повз рекордсменів. Дізнаємося про рекордний час, за який вдалося зламати гру. Та розглянемо справжніх «міцних горішків».
6 коментарів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
4 коментарі
Кіберполіцейські розробили онлайн-гру, що допоможе дітям виробити навички безпечної поведінки в інтернеті: як скачати
Кіберполіцейські розробили онлайн-гру, що допоможе дітям виробити навички безпечної поведінки в інтернеті: як скачати
Кіберполіцейські розробили онлайн-гру, що допоможе дітям виробити навички безпечної поведінки в інтернеті: як скачати
6 коментарів
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
3 коментарі

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.