Kibervédelmi kutatók részletesen bemutatták, hogy legalább 20 kínai Zbtlink routermodell gyárilag beépített hátsó kapuval érkezik.
A VulnCheck új jelentése szerint a kártékony kód mind a 21, jelenleg elérhető Zbtlink firmware image-ben megtalálható, amelyek több mint két év kiadásait fedik le. A hátsó kapukat úgy alakították ki, hogy automatikusan elinduljanak, és akár 35 másodpercenként megpróbáljanak kapcsolatba lépni egy kínai command-and-control (C2) infrastruktúrával.
Linux kernel szálként álcázzák magukat, valójában azonban userland folyamatok root jogosultsággal, amelyek a valódi működésüket más, legitim kworker folyamatok közé rejtik. A „hazatelefonáló” implantátumok kódneve ENDLESSDOORS.
„Az ENDLESSDOORS lényege egy kis eszköz, az rctl (remote control linux)” – mondta Jacob Baines, a VulnCheck technológiai igazgatója. „2015. január 14-én töltötték fel a GitHub-ra, és azóta sem nyúltak hozzá. Ez az ismeretlen tároló egy egyszerű command and control kliens és szerver megvalósítását tartalmazza.”
„A szerver a 7000-es porton várja a kliensek kapcsolódását. Egyedi shell parancsokat küldhet a kliensnek, vagy utasíthatja, hogy indítson egy fordított bash shellt.”
A VulnCheck által elemzett Zbtlink AX3000 routeren futó „kworker” folyamat az rctl testreszabott változata, amely az alábbi címekhez próbál kapcsolódni:
- 47.107.224[.]89
- rbdg4nzqadui[.]wikaba[.]com
Ráadásul nincs kézfogás, egyeztetés vagy hitelesítés. Amint az implantátum elküldi a „hello” üzenetet a szervernek a LAN MAC-címmel együtt, úgy tervezték, hogy bármit lefuttasson, amit a szerver válaszként küld.
„Egy fenntartott sztring, az rctlbash azt mondja az implantátumnak, hogy nyisson második kapcsolatot a 7001-es portra, foglaljon egy pszeudo-terminált, indítsa el a /bin/sh-t, és kösse össze vele” – magyarázta Baines. „Ez egy élő, interaktív root shell.”
„Ennek a protokollnak a szókincse két kifejezésre szűkül: futtasd ezt rootként, és adj egy root shellt. Bárki, aki az adatforgalom útvonalán van, eltérítheti a kliens és a szerver közti kommunikációt. Bárki, aki irányítja az rbdg4nzqadui.wikaba[.]com feloldását, vagy azt a címet, amire feloldódik, átveheti az irányítást bármelyik ENDLESSDOORS implantátum felett, amely megpróbál hazatelefonálni.”
A támadó ezt a kiskaput kihasználva eltérítheti a kifelé irányuló rctl kommunikációt, élő root shellt szerezhet, és úgy veheti át a router feletti irányítást, hogy közben nem is kell, hogy az internetről közvetlenül elérhető legyen.
A VulnCheck megjegyezte, hogy a zbtlink.com letöltési oldalán felsorolt minden firmware beágyazza az rctl implantátumot, és egy „skworker” nevű init.d szkripttel indítja el a boot folyamat során. Az érintett modellek listája:
- CPE2801
- WE1026-5G-WD
- WE1326
- WE2007
- WE2008-DSIM
- WE2416
- WE3326
- WE5927
- WE5931
- WE5931AC
WE826-T3-DSIM
WG108
WG1602
WG1608-DSIM
WG209
WG2105
WG2107
WG259
WG3526
Z8102AX-2DSIM
Minden felsorolt modell ugyanazt a négy elsődleges és másodlagos végpontot próbálja elérni:
- zbtctl.epplink[.]net (47.100.190[.]96)
- 47.107.224[.]89
- online-string[.]com (45.32.81[.]152)
- rbdg4nzqadui.wikaba[.]com (43.248.136[.]125)
A cikk írásakor a Zbtlink weboldalán a firmware letöltési oldalra látogató felhasználók az alábbi üzenetet látják:
”Biztonsági sebezhetőségeket észleltünk, amelyek egyes router firmware kiadásokat érintenek.
Elővigyázatosságból az érintett firmware verziókat ideiglenesen eltávolítottuk a letöltési csatornákról. Mérnöki csapatunk intenzíven dolgozik a biztonságos, javított firmware fejlesztésén és tesztelésén.
Azonnal értesítjük, amint a javított, biztonságilag ellenőrzött firmware elérhetővé válik kiadásra.
Elnézést kérünk az okozott kellemetlenségért. Köszönjük megértését.÷
A The Hacker News megkereste a kínai routergyártót további kommentárért. Eddig nem kaptak még választ.
Addig is azt javasolják az ügyfeleknek, hogy ellenőrizzék a futó folyamatokat, vizsgálják át a fájlrendszert az olyan fájlok után kutatva, mint a /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg és /etc/init.d/skworker, valamint blokkolják a kifelé irányuló kapcsolatokat ezekre a végpontokra.

