LINUX.ORG.RU

В заводских прошивках роутеров Zbtlink на базе OpenWrt обнаружили три встроенных механизма удалённого управления

 , zbtlink, ,

В заводских прошивках роутеров Zbtlink на базе OpenWrt обнаружили три встроенных механизма удалённого управления

0

1

27 августа специалисты компании VulnCheck опубликовали продолжение расследования заводских прошивок маршрутизаторов китайского производителя Shenzhen Zhibotong Electronics, более известного под маркой Zbtlink. После обнаруженного в начале августа механизма удалённого доступа ENDLESSDOORS исследователи нашли в более старых прошивках ещё два компонента с похожими возможностями — DARKLANTERN и SPEAKINGSTONE.

Важно, что речь идёт не об уязвимости самого OpenWrt. Zbtlink использует Linux и OpenWrt в качестве основы своих заводских прошивок, добавляя поверх них собственные закрытые бинарные компоненты и сценарии запуска. Именно в этих добавленных производителем компонентах были обнаружены механизмы удалённого управления, позволяющие выполнять команды с правами root.

Первый из них, получивший название ENDLESSDOORS, был раскрыт VulnCheck 5 августа. В списке процессов он маскировался под kworker — имя, обычно используемое рабочими потоками ядра Linux. Однако настоящие kernel worker отображаются в квадратных скобках, тогда как найденный kworker представлял собой обычный пользовательский процесс, занимал память и выполнялся с правами root.

В основе ENDLESSDOORS лежит модифицированная версия опубликованной в 2015 году программы rctl для удалённого управления Linux. Компонент запускается при загрузке сценарием /etc/init.d/skworker, соединяется с внешним управляющим сервером и сообщает ему MAC-адрес устройства. Как установили исследователи, аутентификация управляющего сервера и шифрование отсутствуют: полученные команды напрямую передаются в popen() и выполняются от имени root. Отдельная команда rctlbash позволяет открыть интерактивную командную оболочку маршрутизатора. Проблеме присвоен идентификатор CVE-2026-66747.

VulnCheck обнаружила ENDLESSDOORS во всех 21 образах прошивок, находившихся на странице загрузки Zbtlink. Наличие компонента было подтверждено, в частности, в моделях CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 и Z8102AX-2DSIM.

Продолжая исследование цепочки поставок Zbtlink, специалисты приобрели в США маршрутизатор Deep Orange 3G/4G/LTE Router. Устройство оказалось перемаркированным ZBT-WE826-T2 с заводской прошивкой 2019 года. ENDLESSDOORS в ней ещё не присутствовал, однако вместо него исследователи обнаружили два других компонента, написанных на языке Nim и запускаемых процессом inetdetect.

  • DARKLANTERN работает под именем infosrvd и принимает UDP-пакеты на порту 9992. Заводская конфигурация межсетевого экрана разрешает доступ к этому порту со стороны WAN. Специально сформированный запрос позволяет без нормальной аутентификации получить модель устройства, версию прошивки, MAC-адрес, SSID, время работы и другую информацию. Другой тип пакета передаёт строку в /etc/exec/cmd, позволяя выполнить произвольную команду с правами root. Используемая проверка основана на известном статическом значении, а проверку MAC-адреса можно обойти передачей нулевого значения. С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета устройства в 22 странах, представившихся 16 различными моделями.

  • SPEAKINGSTONE запускается как yunmgrd и, в отличие от DARKLANTERN, самостоятельно устанавливает исходящее соединение с управляющей инфраструктурой по UDP-порту 10000. Благодаря этому механизм способен работать за NAT и межсетевыми экранами. Компонент отправляет серверу модель и версию прошивки, MAC-адрес, SSID, локальный IP-адрес, время работы и, при наличии, географические координаты устройства. По данным анализа VulnCheck, поддерживаемые команды позволяют выполнять произвольный код, получать логин и пароль PPPoE, изменять список подмены DNS, открывать обратный SSH-туннель и перенастраивать резервные управляющие серверы.

Особенность SPEAKINGSTONE заключается также в отсутствии криптографической проверки поступающих команд. Управляющий трафик не подписывается и не шифруется, поэтому теоретически управление устройством способен перехватить не только предполагаемый оператор сервиса, но и сторона, получившая контроль над соответствующим сетевым маршрутом или доменом.

В прошивку SPEAKINGSTONE был встроен резервный домен findmyipaddr.com, который к моменту исследования оказался свободен. VulnCheck зарегистрировала его и направила соединения на контролируемый сервер-синкхол. К 21 августа с ним связались 392 уникальных устройства, из которых 390 находились в Китае. Около 83% подключений проходили через сеть China Mobile, а 363 устройства сообщали одну и ту же модель и версию прошивки.

Исследователи на основании характера собранных данных назвали SPEAKINGSTONE системой наблюдения, однако определить первоначальное назначение каждого обнаруженного устройства только по сетевым подключениям невозможно. Кроме того, подсчёт охватывает лишь маршрутизаторы, обратившиеся именно к заброшенному резервному домену, а не всю установленную базу оборудования.

Проблема осложняется тем, что Zbtlink работает преимущественно как OEM/ODM-производитель. Одни и те же аппаратные платформы могут продаваться под различными марками. Исследователи обнаружили связанные с ZBT устройства, распространявшиеся под брендами WiFlyer, Cioswi, CroSkylink, KuWFi, Deep Orange и другими названиями.

При этом само использование аппаратной платформы ZBT ещё не означает наличия подобных компонентов. Некоторые поставщики устанавливают собственные прошивки. Например, изученный VulnCheck образ прошивки MOFI не содержал обнаруженных механизмов.

После первой публикации Zbtlink приостановила продажи затронутых моделей и убрала прошивки со страницы загрузки. Производитель заявил, что rctl предназначался исключительно для послепродажной технической поддержки, должен был использоваться только по запросу и с разрешения клиента и якобы никогда не применялся для несанкционированного доступа. Компания также пообещала выпустить обновлённые прошивки.

После публикации информации о DARKLANTERN и SPEAKINGSTONE Zbtlink вновь заявила, что функции удалённой поддержки и облачного доступа являются легитимными и не создают угроз безопасности. Однако исследователи указывают, что в изученных протоколах отсутствуют полноценные механизмы подтверждения доступа пользователем и проверки подлинности управляющего сервера. Возможность получать реквизиты PPPoE, управлять DNS-подменой, выполнять произвольные команды и открывать обратный SSH-туннель также заметно шире функций, обычно необходимых для диагностики маршрутизатора.

На момент первого раскрытия исправленные прошивки для всех затронутых устройств отсутствовали. VulnCheck рекомендует проверять маршрутизаторы на наличие пользовательских процессов kworker, файлов /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg и /etc/init.d/skworker, а также контролировать исходящие соединения на порты 7000, 7001 и 10000 и входящий UDP-трафик на порт 9992.

Для устройств с подтверждённо затронутой заводской прошивкой одной смены пароля или сброса настроек недостаточно, поскольку соответствующие компоненты находятся непосредственно в образе системы. До появления проверенной исправленной прошивки наиболее надёжным вариантом остаётся изоляция или замена устройства.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Последнее исправление: cetjs2 (всего исправлений: 1)

Плин, у меня не этот роутер, но тоже китаец и тоже с прошивкой на базе опенврт, брал с надеждой перепрошить на опенврт, но все руки не доходили, теперь нужно присмотреться к этому чуду техники повнимательнее))))

Sm0ke85
()

Важно, что речь идёт не об уязвимости самого OpenWrt. Zbtlink использует Linux и OpenWrt в качестве основы своих заводских прошивок, добавляя поверх них собственные закрытые бинарные компоненты и сценарии запуска. Именно в этих добавленных производителем компонентах были обнаружены механизмы удалённого управления, позволяющие выполнять команды с правами root.

Не стоит слепо верить американской проплаченной пропаганде против китайских производителей роутеров. У нас тоже неспроста всюду «Кинетики» сейчас продвигают.

Enthusiast ★★★☆
()

Никогда такого не было, и вот опять

CrX ★★★★★
()
Ответ на: комментарий от Ololo_Trololo

Владельцы ботнетов очень любят роутеры с бесплатным рутом. Обладатели поломанных микротов, длинков и тплинков не дадут соврать.

Khnazile ★★★★★
()
Последнее исправление: Khnazile (всего исправлений: 1)

392 уникальных устройства

Какое дикое количество за две недели. По всей видимости, rctl действительно предназначался исключительно для послепродажной технической поддержки, и должен был использоваться только по запросу и с разрешения клиента.

Aceler ★★★★★
()
Ответ на: комментарий от Enthusiast

неспроста всюду «Кинетики» сейчас продвигают

«кинетики» - давно не российская компания. под этой тм данные роутеры продают по всему миру. в рф они продаются под маркой netcraze.

очень было-бы нефигово, изначально, знать о чем пишешь, а уже потом начинать что-там на кнопки давить.

а что до тонких намеков, то, о5-же, привел-бы, так - для разнообразия, конкретные примеры бэкдоров в данных устройствах.

DrRulez ★★★★★
()
Ответ на: комментарий от Ololo_Trololo

Через баги. Их часто используют в режиме «один раз настроил и забыл навсегда», что является ошибкой. Целых несколько волн было.

Khnazile ★★★★★
()
Ответ на: комментарий от Aceler

Если я правильно понял текст то это 392 случая когда устройство не смогло достучаться до основного сервера но смогло до резервного (который за доменом файндмайайпиаддр) - т.е. в целом довольно редкая ситуация если основной домен не в какой-то серой зоне.

rukez ★★★★★
()
Ответ на: комментарий от Khnazile

Через баги. Их часто используют в режиме «один раз настроил и забыл навсегда», что является ошибкой.

Так - вообще про что угодно можно сказать. Хоть про микроты, хоть про циски, хоть про сервера под любой ос :)

DrRulez ★★★★★
()
Ответ на: комментарий от Enthusiast

Там отличие зарубежной версии от российской, только что ddns ресолвится через netcraze.io вместо keenetic.io. И то ты это можешь отключить, как и доступ через мобильную софтину. Есть некоторые проблемы конечно, с тем что telnet по умолчанию светит в сеть, но это решается. Но в целом «продвигают» лишь потому-что у них адекватные прошивки с возможностью использовать софт из openwrt, плюс они регулярно обновляются.

anonymous_sama ★★★★★
()
Последнее исправление: anonymous_sama (всего исправлений: 1)

Бред какой-то. С одной стороны, всё примитивно, процессы в списке, запускаются из /etc. Похоже на техподдержку. С другой стороны, зачем тогда переименовывать в kworker? Зачем лезть на безобидное имя домена findmyipaddr.com, почему не явно на домен производителя? Но, опять же таки, что они просто ядро не пропатчили, чтобы это всё не светилось? Хак уровня школьников...

А фактом наличия бэкдора, я не особо удивлён, и вобще всем пофиг. Сначала народ ставил wifi ip-камеры, которые видео на китайские сервера отправляли, теперь радостно свичи с облачным управленим покупает. Китайская поделка, устанавливаешь управляемый свич в локальную сеть, он подключается к китайскому серверу, а ты потом этим свичём со смартфона можешь управлять. То есть доступ не на маршутизатор, а вобще в локальную сеть сами дают.

mky ★★★★★
()
Ответ на: комментарий от DrRulez

а что до тонких намеков, то, о5-же, привел-бы, так - для разнообразия, конкретные примеры бэкдоров в данных устройствах.

«Дыры» в прошивках пользовательских и промышленных сетевых устройств обнаруживают постоянно. Это не новость. А вот если бы намеренной «прослушки» сетевых данных в прошивках сетевых устройств не было, то американцы не запретили бы продавать у себя домашние роутеры, изготовленные вне США.

У нас пока решили не запрещать китайские роутеры открыто, а начали продвигать одного производителя домашних роутеров, который и разделился по этой причине на международный «Кинетик» и русский «Неткрейз». Без разделения стало бы невозможным засовывать русскую «прослушку» во все сетевые устройства без широкой огласки и неизбежной остановки деятельности предприятия-изготовителя.

Enthusiast ★★★☆
()
Ответ на: комментарий от Ololo_Trololo

Лично мной был отловлен backdoor на одном из тел, имеющихся тогда в хозяйстве.

sparkie ★★★★★
()

Давайте уже писать честно: нам в задницу встроили три зонда (потому что одного показалось маловато).

Телеметрия замаскировалась под системный процесс. Ага-ага. Ставьте пальцы вниз те, кто в это поверил.

sklprogs
()
Ответ на: комментарий от Enthusiast

У нас пока решили не запрещать китайские роутеры открыто, а начали продвигать одного производителя домашних роутеров, который и разделился по этой причине на международный «Кинетик» и русский «Неткрейз».

Разделение там произвошло по длругим причинам, связанным, как раз с законодательством рф. Это, как минимум «закон о приземлении», 152фз и еще несколько, до кучи, уже финансовых аспектов.

Ты, как я понимаю, банально не разбираешся в данных вопросах, но решил похайповать на тематике, в которой ты - откровенно плаваешь. Что, косвенным образом, подтверждается твоим нежеланием показать бэкдоры в прошивках - раз, и никакие попытки слить тему, отделашись общими фразами.

Т.е. вывод - банален. Вы, mon chere - балабол !

DrRulez ★★★★★
()
Последнее исправление: DrRulez (всего исправлений: 1)
Ответ на: комментарий от DrRulez

Что, косвенным образом, подтверждается твоим нежеланием показать бэкдоры в прошивках

Т.е. вывод - банален. Вы, mon chere - балабол !

А что вы знаете про ALT Linux? Где статья? Вы, mon chere - балабол?

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

А что вы знаете про ALT Linux? Где статья? Вы, mon chere - балабол?

Если кто-то умел читать, то, что я написал, когда в последний раз заходил в какое-либо обсуждение про Альт, то мог-бы прочитать, что статья в процессе - раз, а готова будет когда я освобожусь от текущего большого проекта. Бросать свои основные дела, ради кого-то там, что кто-то мог что-то прочитать - я не намерен. Ты вон на альте так или иначе - деньги зарабатываешь. Давай ты это все бросишь и пойдешь заниматься чем-то, что тоже может тебя интересовать, но, напрямую, не приносит абсолютно никакой финансовой отдачи? Ты на это готов? Вот ия думаю, что нет.

Собственно, подобные высказывания, косвенным образом и показывают, с определеннйо стороны, как и сам альт, так и всех людей, прямо, или косвенно, с ним связанных.

DrRulez ★★★★★
()
Последнее исправление: DrRulez (всего исправлений: 1)
Ответ на: комментарий от DrRulez

Ну окей, ждём. А до этого времени вы mon chere.

Собственно, подобные высказывания, косвенным образом и показывают, с определеннйо стороны, как и самих альтхейтеров, так и всех людей, прямо, или косвенно, с ними связанных.

Aceler ★★★★★
()
Последнее исправление: Aceler (всего исправлений: 1)

Ничо, ща российский шильдик наклеят и скажут что там только проверенное ПО и оно защищенное.

PPP328 ★★★★★
()
Ответ на: комментарий от Enthusiast

Не стоит слепо верить американской проплаченной пропаганде против китайских производителей роутеров

Что непонятно в идентификаторе «CVE-2026-66747»? Открываешь, читаешь технические подробности (тут они, кстати, приведены). Проверяешь на своем железе

  • VulnCheck: мы провели исследование, вот отчет с техническими подробностями
  • Entusiast: вывсеврете

З.Ы.

У нас тоже неспроста всюду «Кинетики» сейчас продвигают.

Судя по профилю, «у нас» это в Гонконге?

router ★★★★★
()
Последнее исправление: router (всего исправлений: 1)
Ответ на: комментарий от Enthusiast

Не стоит слепо верить американской проплаченной пропаганде против китайских производителей роутеров

А вот если бы намеренной «прослушки» сетевых данных в прошивках сетевых устройств не было, то американцы не запретили бы продавать у себя домашние роутеры, изготовленные вне США.

Это мастер-класс по переобуванию в прыжке?

router ★★★★★
()

Вот уроды. Их всех надо в тюрьму посадить. Это же вредительство натуральное. Вот поэтому китайских производителей не люблю. Когда под присмотром американцев они делают - вроде нормально получается. А когда сами начинают - всё время полная шляпа. Какой-то культуры там не хватает будто бы. Нельзя же так делать, ё-моё.

vbr ★★★★★
()
Последнее исправление: vbr (всего исправлений: 1)
Ответ на: комментарий от Aceler

По всей видимости, rctl действительно предназначался исключительно для послепродажной технической поддержки, и должен был использоваться только по запросу и с разрешения клиента.

А kworker зачем назвали? Это же очевидный вирус, который пытается спрятаться за знакомым названием процесса. Попытка, конечно, нелепая, но ведь очевидная.

vbr ★★★★★
()
Ответ на: комментарий от vbr

Я не умею читать мысли разработчиков этого по. Но в мире windows такое часто практикуется, чтобы пользователи не сносили такие утилиты. Ремонтировать-то потом как?

Aceler ★★★★★
()
Ответ на: комментарий от vbr

Когда под присмотром американцев они делают - вроде нормально получается.

Да, там бекдоры в другую юрисдикцию ходят :)

Aceler ★★★★★
()
Ответ на: комментарий от lenin386

Две антенны на wifi 2.4GHz, две на 5GHz, по две антенны на каждую из двух симок LTE.

Aceler ★★★★★
()
Ответ на: комментарий от router

Что непонятно в идентификаторе «CVE-2026-66747»? Открываешь, читаешь технические подробности (тут они, кстати, приведены). Проверяешь на своем железе.

Вот обнаружена ещё более опасная уязвимость в роутерах «Асуса» (ссылка на «Ютубе»), однако «Асусы» никто не запрещает продавать в США, верно?

В китайских роутерах исследователи искали уязвимость по заказу, чтобы выставить китайских производителей злодеями и оправдать запрет на продажу китайских роутеров в глазах американских обывателей.

Наши спецслужбы поступили бы точно также, но сейчас не время ссориться с китайскими товарищами ибо это чревато необратимыми последствиями во время проведения боевых действий с использованием изделий китайской промышленности.

Enthusiast ★★★☆
()
Ответ на: комментарий от Enthusiast

В китайском роутере нашли бекдор. Можешь и дальше ныть про заказ, он никуда не исчезнет

router ★★★★★
()

Первые три буквы названия на что-то намекают…

hobbit ★★★★★
()
Ответ на: комментарий от router

Сударь, откройте Яндекс и поищите «умный утюг». Например Redmond skyiron s245s с функцией беспроводного приложения и встроенной дискотекой. Беспроводную срань уже давно в лампочки е27 пихают где места еще меньше чем в утюге

ckotctvo
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.