به گزارش سیتنا، موضوع امنیت تجهیزات ارتباطی و شبکهای در سالهای اخیر از یک مسئله فنی به یکی از دغدغههای جدی امنیت سایبری کشورها تبدیل شده است؛ چراکه روترها و تجهیزات مشابه، دروازه اصلی اتصال کاربران، سازمانها و کسبوکارها به اینترنت محسوب میشوند و در صورت به خطر افتادن آنها، مهاجم میتواند در برخی شرایط به بخشهای دیگری از شبکه نیز دسترسی پیدا کند.
در همین چارچوب، چندی پیش شرکت امنیت سایبری VulnCheck از شناسایی یک درِ پشتی در بیش از ۲۰ مدل روتر تولیدشده توسط شرکت چینی Zbtlink خبر داد؛ محصولاتی که در بازارهای مختلف جهان با نامهای تجاری Zbtlink و Wiflyer عرضه شدهاند.
بر اساس بررسی این شرکت، کد مخفی شناساییشده که «Endlessdoors» نام گرفته، در میانافزار روترها قرار داشته و میتوانسته با سطح دسترسی بسیار بالا روی دستگاه اجرا شود. این موضوع از آن جهت اهمیت دارد که دسترسی در سطح ریشه یا Root میتواند در صورت سوءاستفاده، امکان تغییر تنظیمات و اجرای دستورات مختلف روی روتر را فراهم کند.
ارتباط خودکار هر ۳۵ ثانیه با یک سرور مشخصیکی از مهمترین بخشهای یافتههای امنیتی VulnCheck، رفتار ارتباطی این روترهاست.
بر اساس این بررسی، قابلیت Endlessdoors پس از راهاندازی دستگاه فعال میشده و تقریباً هر ۳۵ ثانیه تلاش میکرده با یک زیرساخت مشخص ارتباط برقرار کند. رویترز نیز در گزارش خود تأکید کرده است که روترهای مورد بررسی با یک دامنه ثبتشده در چین ارتباط برقرار میکردند.
اهمیت این ارتباط در آن است که یک تجهیز شبکه، بدون آنکه کاربر الزاماً از وجود چنین قابلیتی اطلاع داشته باشد، بهصورت دورهای به یک مقصد خارجی متصل میشده است.
VulnCheck در بررسی فنی خود اعلام کرده که این ارتباط از طریق یک کانال TCP انجام میشده و فاقد احراز هویت و رمزنگاری انتقال بوده است. بر اساس تحلیل این شرکت، در صورت در اختیار گرفتن زیرساخت مقصد یا تغییر مسیر ارتباط، امکان ارسال فرمان به دستگاه وجود داشته است.
آیا این یعنی روترها برای جاسوسی طراحی شده بودند؟پاسخ به این پرسش نیازمند احتیاط است.
یافتههای امنیتی منتشرشده، وجود یک قابلیت مخفی و خطرناک برای کنترل از راه دور را نشان میدهد، اما بهتنهایی ثابت نمیکند که این روترها برای جاسوسی از کاربران یا انجام حملات سایبری طراحی شدهاند یا اینکه از آنها در یک عملیات مشخص استفاده شده است.
شرکت Zbtlink پس از انتشار گزارش، اعلام کرد قابلیت مورد بحث یک ابزار پشتیبانی فنی پس از فروش بوده که برای عیبیابی و تنظیم تجهیزات طراحی شده و قرار بوده تنها با درخواست و مجوز صریح مشتری مورد استفاده قرار گیرد. این شرکت همچنین اعلام کرد که این ابزار تاکنون برای دسترسی غیرمجاز مورد استفاده قرار نگرفته است.
با این حال، محققان امنیتی نسبت به نحوه پیادهسازی این قابلیت ابراز نگرانی کردهاند؛ چراکه حتی اگر هدف اولیه آن پشتیبانی فنی باشد، وجود یک مسیر کنترل از راه دور با احراز هویت ضعیف یا بدون احراز هویت میتواند خود به یک نقطه ورود برای مهاجمان تبدیل شود.
خطر فقط خود روتر نیستاهمیت این کشف تنها به احتمال کنترل خود دستگاه محدود نمیشود.
روتر معمولاً در نقطه اتصال میان اینترنت و شبکه داخلی خانه، دفتر یا کسبوکار قرار دارد. بنابراین، در صورت در اختیار گرفتن روتر، مهاجم بالقوه میتواند از آن بهعنوان نقطهای برای شناسایی یا هدف قرار دادن سایر تجهیزات متصل به همان شبکه استفاده کند.
این مسئله بهویژه برای سازمانها و کسبوکارهایی اهمیت دارد که تجهیزات شبکه ارزانقیمت یا وارداتی را بدون بررسی دقیق میانافزار، مسیرهای ارتباطی و سازوکارهای بهروزرسانی امنیتی مورد استفاده قرار میدهند.
VulnCheck نیز هشدار داده است که امکان کنترل روتر میتواند در ادامه به دسترسی به دیگر دستگاههای موجود در شبکه منجر شود.
حدود ۱۰۰ هزار دستگاه در جهانبرآوردهای منتشرشده نشان میدهد حدود ۱۰۰ هزار دستگاه از روترهای تحت تأثیر این گزارش در سراسر جهان در گردش هستند؛ هرچند تعداد دقیق دستگاههای فعال و محل استقرار آنها مشخص نیست.
این موضوع باعث شده نگرانی درباره این آسیبپذیری صرفاً محدود به بازار چین یا یک منطقه خاص نباشد و ابعاد بینالمللی پیدا کند.
رویترز یک روز پس از انتشار گزارش اولیه خود نیز اعلام کرد Zbtlink فروش دستکم ۲۰ مدل از روترهای مورد اشاره را متوقف کرده و نرمافزارهای مرتبط را از وبسایت خود خارج کرده است. این شرکت همچنین اعلام کرد در حال آمادهسازی بهروزرسانی برای رفع مشکل است.
زنگ خطر برای امنیت زنجیره تأمین تجهیزات شبکهپرونده Zbtlink بار دیگر یک پرسش مهم را مطرح میکند: آیا صرفاً بررسی آسیبپذیریهای شناختهشده یک تجهیز شبکه برای اطمینان از امنیت آن کافی است؟
در واقع، تهدید میتواند نه فقط از یک نقص امنیتی که مهاجمان بعداً کشف میکنند، بلکه از یک قابلیت تعبیهشده در خود میانافزار دستگاه ناشی شود.
به همین دلیل، امنیت زنجیره تأمین تجهیزات ارتباطی و شبکهای به یکی از موضوعات مهم سیاستگذاری سایبری تبدیل شده است. کشورها و سازمانهای بزرگ بهطور فزایندهای علاوه بر قیمت و مشخصات فنی تجهیزات، منشأ تولید، سازوکار بهروزرسانی نرمافزار، دسترسیهای مدیریتی، ارتباطات برونمرزی و امکان کنترل از راه دور آنها را نیز مورد بررسی قرار میدهند.
در مورد Zbtlink نیز مسئله اصلی تنها «چینی بودن» تجهیزات نیست؛ بلکه وجود یک قابلیت کنترل از راه دور، نحوه فعالسازی آن، نبود سازوکارهای کافی برای احراز هویت و ارتباط دورهای دستگاه با یک زیرساخت خارجی است که آن را به یک پرونده مهم امنیت زنجیره تأمین تبدیل کرده است.
از یک روتر خانگی تا یک مسئله ملیاگر یک روتر خانگی یا اداری تحت کنترل مهاجم قرار گیرد، دامنه خسارت میتواند بسیار فراتر از قطع یا اختلال اتصال اینترنت باشد. روتر میتواند محل عبور دادههای کاربران، نقطه اعمال تنظیمات DNS و مسیر دسترسی به سایر تجهیزات شبکه باشد.
از همین رو، کشف چنین قابلیتهایی در تجهیزات فروختهشده در بازار جهانی، ضرورت توجه بیشتر به امنیت میانافزار و سختافزار تجهیزات ارتباطی را نشان میدهد.
در شرایطی که بخش قابل توجهی از زیرساخت ارتباطی کشورها به تجهیزات وارداتی متکی است، بررسی امنیتی پیش از ورود و بهرهبرداری از تجهیزات شبکه، پایش ارتباطات غیرضروری برونمرزی و الزام تولیدکنندگان به ارائه سازوکار شفاف برای بهروزرسانی و پشتیبانی امنیتی میتواند بخشی از الزامات جدید امنیت سایبری باشد.
پرونده Zbtlink نشان میدهد یک «درِ پشتی» لزوماً به معنای اثبات یک عملیات جاسوسی نیست؛ اما وجود مسیری که بتواند کنترل یک تجهیز شبکه را از راه دور ممکن کند، بهخودیخود یک ریسک امنیتی جدی است؛ ریسکی که در صورت قرار گرفتن چنین تجهیزاتی در مقیاس گسترده، میتواند از سطح یک کاربر یا شرکت فراتر رفته و به مسئلهای برای امنیت شبکه تبدیل شود.
انتهای پیام