به گزارش آی سی تی نیوز؛ پژوهشگران امنیتی در بیش از ۲۰ مدل از روترهای برند Zbtlink، وجود سه بدافزار جاسوسی مجزا را کشف کردند. این بدافزارها با نام‌های ENDLESSDOORS، SPEAKINGSTONE و DARKLANTERN امکان نظارت از راه دور، تغییر مسیر ترافیک و اجرای فرمان‌های مخرب را با دسترسی سطح ریشه فراهم می‌کنند. برآورد می‌شود بیش از ۱۰۰,۰۰۰ دستگاه آلوده در سراسر جهان در حال استفاده باشند.

سه بدافزار با مکانیسم متفاوت

پژوهشگران شرکت امنیتی VulnCheck سه بدافزار مجزا با عملکردهای متفاوت در روترهای ZBT شناسایی کرده‌اند:
ENDLESSDOORS قدیمی‌ترین و خطرناک‌ترین این بدافزارهاست. این ایمپلنت ریشه خود را به‌صورت یک فرآیند کرنل با نام «kworker» پنهان می‌کند و هر ۳۵ ثانیه به چهار سرور فرماندهی ثابت در چین متصل می‌شود. این بدافزار بدون هیچ احراز هویتی، فرمان‌های ارسالی را با دسترسی ریشه اجرا می‌کند.
SPEAKINGSTONE یک ایمپلنت نظارتی است که از طریق پورت UDP 10000 به سرور فرماندهی متصل می‌شود. این بدافزار می‌تواند رمزهای عبور PPPoE را استخراج کند، لیست DNS را تغییر دهد یا یک تونل SSH معکوس باز کند.
DARKLANTERN نیز یک سرویس گوش‌دهنده روی پورت UDP 9992 است که به مهاجمان اجازه می‌دهد از راه دور و بدون احراز هویت، فرمان تزریق کنند. پژوهشگران ۲۰۳ نمونه از این سرویس را در ۲۲ کشور شناسایی کرده‌اند.

گستردگی آلودگی و برندهای مختلف

روترهای ZBT با نام‌های تجاری مختلفی مانند Wiflyer، ZBTWiFi، Deep Orange و برندهای سفید در سراسر جهان به فروش می‌رسند. این محصولات از طریق پلتفرم‌هایی مانند آمازون، علی‌بابا و شاپیفای به فروش رفته‌اند. برآورد می‌شود بیش از ۱۰۰,۰۰۰ دستگاه آلوده در سراسر جهان در حال استفاده باشند.
لیست مدل‌های آلوده
پژوهشگران لیست دقیقی از مدل‌های آلوده منتشر کرده‌اند که شامل موارد زیر است:WE1326، WE357، WE5926، WE5926-WD، WE826-Q، WE826-T2، WE826-WD، WG108، WG3526، WE2426-C، WF3526-P، Z8102AX، ZBT-7628، L3_V2_8، CTN720-W1، LF-1541، MT7620N، WRC1

پاسخ جنجالی سازنده

شرکت شنژن زیباتونگ الکترونیکس که محصولات خود را با برند ZBT به بازار عرضه می‌کند، پس از افشای این موضوع، فروش محصولات خود را تعلیق کرد. این شرکت ابتدا کدهای مخرب را یک «ابزار پشتیبانی پس از فروش» توصیف کرد که برای عیب‌یابی دستگاه‌ها طراحی شده است. اما پژوهشگران این ادعا را رد کردند و اشاره کردند که این ابزار با نامی پنهان و بدون هیچ رمزنگاری یا احراز هویتی طراحی شده است. با وجود تعلیق فروش، ZBT هرگز به‌طور رسمی وجود درب پشتی را نپذیرفت و آن را یک «آسیب‌پذیری امنیتی» نامید.

عدم امکان وصله‌کاری

پژوهشگران تأکید کرده‌اند که این یک «حفره قابل وصله» نیست، بلکه یک ویژگی عمدی است که در کارخانه نصب شده است. تنها راهکار امنیتی برای کاربران، جدا کردن دستگاه از شبکه و تعویض آن است. هشدارهای امنیتی همچنین به کاربران توصیه کرده که از قرار دادن این روترها در پشت اینترنت خودداری کنند.

هشدار دولت کانادا

دولت کانادا یک هشدار امنیتی رسمی درباره این آسیب‌پذیری صادر کرده است. شدت خطر این سه آسیب‌پذیری با امتیاز CVSS 4.0 معادل ۹٫۳ از ۱۰ ارزیابی شده است که در بالاترین سطح هشدار امنیتی قرار می‌گیرد.

تحلیل ICTNews

کشف سه بدافزار مجزا در روترهای ZBT نشان‌دهنده یک بحران امنیتی جدی در زنجیره تأمین سخت‌افزار شبکه است. آنچه این ماجرا را از یک آسیب‌پذیری معمولی متمایز می‌کند، طراحی عمدی و کارخانه‌ای این درب‌پشتی‌هاست. وجود سه ایمپلنت با قابلیت‌های متفاوت و مکانیسم‌های ارتباطی مجزا، نشان از یک عملیات جاسوسی سازمان‌یافته و هدفمند دارد. واکنش متناقض ZBT که ابتدا از ابزار پشتیبانی پس از فروش سخن گفت و سپس آن را یک آسیب‌پذیری نامید، اعتماد به این برند را به‌شدت خدشه‌دار کرده است. با توجه به گستردگی آلودگی در بیش از ۲۰ مدل و فروش از طریق پلتفرم‌های معتبر مانند آمازون، این بحران امنیتی فراتر از یک برند خاص است و زنگ خطری برای تمام کاربران و سازمان‌هایی محسوب می‌شود که از تجهیزات شبکه با برندهای سفید استفاده می‌کنند.