روترهای چینی Zbtlink با درِ پشتی کارخانهای عرضه شدهاند؛ امکان دسترسی ریشه بدون احراز هویت
پژوهشگران امنیتی از وجود یک درِ پشتی کارخانهای در بیش از ۲۰ مدل روتر Zbtlink خبر دادهاند که بدون هیچگونه احراز هویت، امکان دسترسی ریشه (Root Shell) و کنترل کامل دستگاه را از راه دور فراهم میکند.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از وجود یک درِ پشتی (Backdoor) از پیشنصبشده در کارخانه در دستکم ۲۰ مدل روتر ساخت شرکت چینی Zbtlink پرده برداشتهاند؛ قابلیتی که به مهاجم اجازه میدهد بدون نیاز به احراز هویت، به شل ریشه (Root Shell) دستگاه دسترسی پیدا کرده و کنترل کامل روتر را در اختیار بگیرد.
بر اساس گزارش منتشرشده توسط شرکت VulnCheck، این مؤلفه مخرب در تمام ۲۱ نسخه فریمور موجود از Zbtlink که طی بیش از دو سال گذشته منتشر شدهاند، وجود دارد. این درِ پشتی بهگونهای طراحی شده است که پس از هر بار راهاندازی (Boot) دستگاه بهصورت خودکار اجرا شده و در بازههای زمانی کوتاه (حدود هر ۳۵ ثانیه) با زیرساخت فرماندهی و کنترل (C2) مستقر در چین ارتباط برقرار میکند.
پنهان شدن در قالب پردازش kworker
بررسیهای فنی نشان میدهد که مؤلفه مذکور خود را به شکل یک رشته هسته لینوکس (Linux Kernel Thread) با نام kworker نمایش میدهد، در حالی که در واقع یک پردازش سطح کاربر (Userland Process) با سطح دسترسی Root است. این روش باعث میشود فعالیت آن در میان پردازشهای قانونی سیستم پنهان شده و شناسایی آن دشوارتر شود.
پژوهشگران VulnCheck این ایمپلنت را ENDLESSDOORS نامگذاری کردهاند.
به گفته Jacob Baines، مدیر ارشد فناوری VulnCheck، این مؤلفه در اصل نسخهای سفارشیشده از ابزار متنباز rctl (Remote Control Linux) است؛ پروژهای که نخستین بار در سال ۲۰۱۵ در GitHub منتشر شده و از آن زمان تاکنون بهروزرسانی نشده است.
اجرای فرمان از راه دور بدون هیچگونه احراز هویت
نسخه سفارشیشده rctl در روتر Zbtlink AX3000 برای برقراری ارتباط با آدرسهای زیر پیکربندی شده است:
47.107.224.89 rbdg4nzqadui.wikaba.com
آنچه این آسیبپذیری را بهشدت خطرناک میکند، نبود هرگونه مکانیزم احراز هویت، مذاکره یا Handshake در پروتکل ارتباطی آن است. ایمپلنت پس از ارسال یک پیام «hello» همراه با آدرس MAC شبکه داخلی (LAN MAC Address)، هر دستوری را که از سرور دریافت کند، مستقیماً با دسترسی Root اجرا میکند.
یکی از دستورات رزروشده با نام rctlbash باعث میشود دستگاه اتصال دومی به پورت 7001 برقرار کرده، یک Pseudo Terminal ایجاد کند، برنامه /bin/sh را اجرا کرده و یک شل تعاملی ریشه (Interactive Root Shell) در اختیار طرف مقابل قرار دهد.
به بیان دیگر، هر فرد یا سیستمی که بتواند ارتباط بین روتر و سرور C2 را رهگیری یا منحرف کند، قادر خواهد بود کنترل کامل دستگاه را به دست آورد.
مدلهای آسیبپذیر
بر اساس یافتههای VulnCheck، مدلهای زیر تحت تأثیر این درِ پشتی قرار دارند:
CPE2801 WE1026-5G-WD WE1326 WE2007 WE2008-DSIM WE2416 WE3326 WE5927 WE5931 WE5931AC WE826-T3-DSIM WG108 WG1602 WG1608-DSIM WG209 WG2105 WG2107 WG259 WG3526 Z8102AX-2DSIM
این دستگاهها بهطور پیشفرض تلاش میکنند با مجموعهای از دامنهها و آدرسهای IP مشخص ارتباط برقرار کنند، از جمله:
zbtctl.epplink.net (47.100.190.96) 47.107.224.89 online-string.com (45.32.81.152) rbdg4nzqadui.wikaba.com (43.248.136.125) واکنش Zbtlink
پس از انتشار گزارش، شرکت Zbtlink فریمورهای آسیبدیده را از وبسایت خود حذف کرد و در اطلاعیهای اعلام نمود که نسخههای امنیتی اصلاحشده در حال توسعه و اعتبارسنجی هستند.
سخنگوی این شرکت در گفتوگو با رسانه The Hacker News مدعی شد که این قابلیت صرفاً برای پشتیبانی فنی و خدمات پس از فروش طراحی شده و تنها با درخواست و مجوز مشتری مورد استفاده قرار میگیرد. با این حال، پژوهشگران VulnCheck تأکید کردهاند که نحوه پیادهسازی این مؤلفه، از منظر امنیتی، عملاً معادل یک Backdoor بدون احراز هویت است.
توصیههای امنیتی
تا زمان انتشار نسخههای اصلاحشده، کارشناسان امنیتی به کاربران توصیه میکنند:
فهرست پردازشهای در حال اجرا را بررسی کنند. وجود فایلهای زیر را کنترل نمایند: /usr/sbin/kworker /usr/lib/librctl.so /etc/kworker.cfg /etc/init.d/skworker ارتباطات خروجی به دامنهها و آدرسهای IP مذکور را در فایروال یا تجهیزات مرزی شبکه مسدود کنند. در صورت امکان، از فریمورهای جایگزین و معتبر یا نسخههای وصلهشده استفاده نمایند. جمعبندی
کشف ENDLESSDOORS یکی از جدیترین موارد افشای درِ پشتی کارخانهای در تجهیزات شبکه طی سالهای اخیر به شمار میرود. وجود قابلیتی که امکان اجرای فرمان و دریافت شل ریشه را بدون هرگونه احراز هویت فراهم میکند، نشان میدهد که حتی تجهیزات شبکهای که ظاهراً به اینترنت نیز در معرض دسترسی مستقیم نیستند، میتوانند از طریق کانالهای ارتباطی خروجی (Outbound Connections) بهطور کامل در اختیار مهاجمان قرار گیرند.
انتشار وصله امنیتی از سوی Zbtlink میتواند بخشی از ریسک را کاهش دهد، اما این رویداد بار دیگر اهمیت ممیزی مستقل فریمور تجهیزات شبکه، محدودسازی ارتباطات خروجی و نظارت مستمر بر رفتار دستگاههای IoT و روترها را برجسته میکند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

آسیبپذیری بحرانی Cisco Nexus 9000 امکان اجرای کد با سطح دسترسی Root را برای مهاجمان راه دور فراهم میکند
سیسکو با انتشار بهروزرسانیهای امنیتی، یک آسیبپذیری بحرانی CVSS 9.8 در سوئیچهای Nexus 9000 و هفت آسیبپذیری در IOS XR را برطرف کرد؛ همزمان جزئیات حملات گروه Fire Ant به روترهای IOS XR نیز منتشر شد.



