به گزارش آی سی تی نیوز؛ پژوهشگران امنیتی در بیش از ۲۰ مدل از روترهای برند Zbtlink، وجود سه بدافزار جاسوسی مجزا را کشف کردند. این بدافزارها با نامهای ENDLESSDOORS، SPEAKINGSTONE و DARKLANTERN امکان نظارت از راه دور، تغییر مسیر ترافیک و اجرای فرمانهای مخرب را با دسترسی سطح ریشه فراهم میکنند. برآورد میشود بیش از ۱۰۰,۰۰۰ دستگاه آلوده در سراسر جهان در حال استفاده باشند.
سه بدافزار با مکانیسم متفاوت
پژوهشگران شرکت امنیتی VulnCheck سه بدافزار مجزا با عملکردهای متفاوت در روترهای ZBT شناسایی کردهاند:
ENDLESSDOORS قدیمیترین و خطرناکترین این بدافزارهاست. این ایمپلنت ریشه خود را بهصورت یک فرآیند کرنل با نام «kworker» پنهان میکند و هر ۳۵ ثانیه به چهار سرور فرماندهی ثابت در چین متصل میشود. این بدافزار بدون هیچ احراز هویتی، فرمانهای ارسالی را با دسترسی ریشه اجرا میکند.
SPEAKINGSTONE یک ایمپلنت نظارتی است که از طریق پورت UDP 10000 به سرور فرماندهی متصل میشود. این بدافزار میتواند رمزهای عبور PPPoE را استخراج کند، لیست DNS را تغییر دهد یا یک تونل SSH معکوس باز کند.
DARKLANTERN نیز یک سرویس گوشدهنده روی پورت UDP 9992 است که به مهاجمان اجازه میدهد از راه دور و بدون احراز هویت، فرمان تزریق کنند. پژوهشگران ۲۰۳ نمونه از این سرویس را در ۲۲ کشور شناسایی کردهاند.
گستردگی آلودگی و برندهای مختلف
روترهای ZBT با نامهای تجاری مختلفی مانند Wiflyer، ZBTWiFi، Deep Orange و برندهای سفید در سراسر جهان به فروش میرسند. این محصولات از طریق پلتفرمهایی مانند آمازون، علیبابا و شاپیفای به فروش رفتهاند. برآورد میشود بیش از ۱۰۰,۰۰۰ دستگاه آلوده در سراسر جهان در حال استفاده باشند.
لیست مدلهای آلوده
پژوهشگران لیست دقیقی از مدلهای آلوده منتشر کردهاند که شامل موارد زیر است:WE1326، WE357، WE5926، WE5926-WD، WE826-Q، WE826-T2، WE826-WD، WG108، WG3526، WE2426-C، WF3526-P، Z8102AX، ZBT-7628، L3_V2_8، CTN720-W1، LF-1541، MT7620N، WRC1
پاسخ جنجالی سازنده
شرکت شنژن زیباتونگ الکترونیکس که محصولات خود را با برند ZBT به بازار عرضه میکند، پس از افشای این موضوع، فروش محصولات خود را تعلیق کرد. این شرکت ابتدا کدهای مخرب را یک «ابزار پشتیبانی پس از فروش» توصیف کرد که برای عیبیابی دستگاهها طراحی شده است. اما پژوهشگران این ادعا را رد کردند و اشاره کردند که این ابزار با نامی پنهان و بدون هیچ رمزنگاری یا احراز هویتی طراحی شده است. با وجود تعلیق فروش، ZBT هرگز بهطور رسمی وجود درب پشتی را نپذیرفت و آن را یک «آسیبپذیری امنیتی» نامید.
عدم امکان وصلهکاری
پژوهشگران تأکید کردهاند که این یک «حفره قابل وصله» نیست، بلکه یک ویژگی عمدی است که در کارخانه نصب شده است. تنها راهکار امنیتی برای کاربران، جدا کردن دستگاه از شبکه و تعویض آن است. هشدارهای امنیتی همچنین به کاربران توصیه کرده که از قرار دادن این روترها در پشت اینترنت خودداری کنند.
هشدار دولت کانادا
دولت کانادا یک هشدار امنیتی رسمی درباره این آسیبپذیری صادر کرده است. شدت خطر این سه آسیبپذیری با امتیاز CVSS 4.0 معادل ۹٫۳ از ۱۰ ارزیابی شده است که در بالاترین سطح هشدار امنیتی قرار میگیرد.
تحلیل ICTNews
کشف سه بدافزار مجزا در روترهای ZBT نشاندهنده یک بحران امنیتی جدی در زنجیره تأمین سختافزار شبکه است. آنچه این ماجرا را از یک آسیبپذیری معمولی متمایز میکند، طراحی عمدی و کارخانهای این دربپشتیهاست. وجود سه ایمپلنت با قابلیتهای متفاوت و مکانیسمهای ارتباطی مجزا، نشان از یک عملیات جاسوسی سازمانیافته و هدفمند دارد. واکنش متناقض ZBT که ابتدا از ابزار پشتیبانی پس از فروش سخن گفت و سپس آن را یک آسیبپذیری نامید، اعتماد به این برند را بهشدت خدشهدار کرده است. با توجه به گستردگی آلودگی در بیش از ۲۰ مدل و فروش از طریق پلتفرمهای معتبر مانند آمازون، این بحران امنیتی فراتر از یک برند خاص است و زنگ خطری برای تمام کاربران و سازمانهایی محسوب میشود که از تجهیزات شبکه با برندهای سفید استفاده میکنند.