Kínai Zbtlink routerek hátsó kapuval érkeznek, ami hitelesítés nélküli root hozzáférést ad

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kibervédelmi kutatók részletesen bemutatták, hogy legalább 20 kínai Zbtlink routermodell gyárilag beépített hátsó kapuval érkezik.

A VulnCheck új jelentése szerint a kártékony kód mind a 21, jelenleg elérhető Zbtlink firmware image-ben megtalálható, amelyek több mint két év kiadásait fedik le. A hátsó kapukat úgy alakították ki, hogy automatikusan elinduljanak, és akár 35 másodpercenként megpróbáljanak kapcsolatba lépni egy kínai command-and-control (C2) infrastruktúrával.

Linux kernel szálként álcázzák magukat, valójában azonban userland folyamatok root jogosultsággal, amelyek a valódi működésüket más, legitim kworker folyamatok közé rejtik. A „hazatelefonáló” implantátumok kódneve ENDLESSDOORS.

„Az ENDLESSDOORS lényege egy kis eszköz, az rctl (remote control linux)” – mondta Jacob Baines, a VulnCheck technológiai igazgatója. „2015. január 14-én töltötték fel a GitHub-ra, és azóta sem nyúltak hozzá. Ez az ismeretlen tároló egy egyszerű command and control kliens és szerver megvalósítását tartalmazza.”

„A szerver a 7000-es porton várja a kliensek kapcsolódását. Egyedi shell parancsokat küldhet a kliensnek, vagy utasíthatja, hogy indítson egy fordított bash shellt.”

A VulnCheck által elemzett Zbtlink AX3000 routeren futó „kworker” folyamat az rctl testreszabott változata, amely az alábbi címekhez próbál kapcsolódni:

  • 47.107.224[.]89
  • rbdg4nzqadui[.]wikaba[.]com

Ráadásul nincs kézfogás, egyeztetés vagy hitelesítés. Amint az implantátum elküldi a „hello” üzenetet a szervernek a LAN MAC-címmel együtt, úgy tervezték, hogy bármit lefuttasson, amit a szerver válaszként küld.

„Egy fenntartott sztring, az rctlbash azt mondja az implantátumnak, hogy nyisson második kapcsolatot a 7001-es portra, foglaljon egy pszeudo-terminált, indítsa el a /bin/sh-t, és kösse össze vele” – magyarázta Baines. „Ez egy élő, interaktív root shell.”

„Ennek a protokollnak a szókincse két kifejezésre szűkül: futtasd ezt rootként, és adj egy root shellt. Bárki, aki az adatforgalom útvonalán van, eltérítheti a kliens és a szerver közti kommunikációt. Bárki, aki irányítja az rbdg4nzqadui.wikaba[.]com feloldását, vagy azt a címet, amire feloldódik, átveheti az irányítást bármelyik ENDLESSDOORS implantátum felett, amely megpróbál hazatelefonálni.”

A támadó ezt a kiskaput kihasználva eltérítheti a kifelé irányuló rctl kommunikációt, élő root shellt szerezhet, és úgy veheti át a router feletti irányítást, hogy közben nem is kell, hogy az internetről közvetlenül elérhető legyen.

A VulnCheck megjegyezte, hogy a zbtlink.com letöltési oldalán felsorolt minden firmware beágyazza az rctl implantátumot, és egy „skworker” nevű init.d szkripttel indítja el a boot folyamat során. Az érintett modellek listája:

  • CPE2801
  • WE1026-5G-WD
  • WE1326
  • WE2007
  • WE2008-DSIM
  • WE2416
  • WE3326
  • WE5927
  • WE5931
  • WE5931AC

WE826-T3-DSIM

WG108

WG1602

WG1608-DSIM

WG209

WG2105

WG2107

WG259

WG3526

Z8102AX-2DSIM

Minden felsorolt modell ugyanazt a négy elsődleges és másodlagos végpontot próbálja elérni:

  • zbtctl.epplink[.]net (47.100.190[.]96)
  • 47.107.224[.]89
  • online-string[.]com (45.32.81[.]152)
  • rbdg4nzqadui.wikaba[.]com (43.248.136[.]125)

A cikk írásakor a Zbtlink weboldalán a firmware letöltési oldalra látogató felhasználók az alábbi üzenetet látják:

”Biztonsági sebezhetőségeket észleltünk, amelyek egyes router firmware kiadásokat érintenek.

Elővigyázatosságból az érintett firmware verziókat ideiglenesen eltávolítottuk a letöltési csatornákról. Mérnöki csapatunk intenzíven dolgozik a biztonságos, javított firmware fejlesztésén és tesztelésén.

Azonnal értesítjük, amint a javított, biztonságilag ellenőrzött firmware elérhetővé válik kiadásra.

Elnézést kérünk az okozott kellemetlenségért. Köszönjük megértését.÷

A The Hacker News megkereste a kínai routergyártót további kommentárért. Eddig nem kaptak még választ.

Addig is azt javasolják az ügyfeleknek, hogy ellenőrizzék a futó folyamatokat, vizsgálják át a fájlrendszert az olyan fájlok után kutatva, mint a /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg és /etc/init.d/skworker, valamint blokkolják a kifelé irányuló kapcsolatokat ezekre a végpontokra.