Роутеры Zbtlink поставляются с заводским бэкдором, открывающим root-доступ без пароля

· Безопасность
Исследователи VulnCheck нашли встроенный бэкдор во всех прошивках китайского производителя Zbtlink: он выдаёт злоумышленнику интерактивную root-оболочку без какой-либо аутентификации.

cover.svg

Компания VulnCheck сообщила о «заводском» бэкдоре, обнаруженном как минимум в 20 моделях китайских маршрутизаторов Zbtlink. По данным исследователей, имплант присутствует во всех 21 образе прошивок, доступных на сайте производителя, — эти прошивки охватывают период более двух лет.

Как работает ENDLESSDOORS

Вредоносный компонент, получивший имя ENDLESSDOORS, запускается автоматически при загрузке (через init.d-скрипт skworker) и маскируется под системный поток ядра Linux. На деле это пользовательский процесс с правами root, который прячется среди легитимных процессов kworker. Имплант «звонит домой» на китайскую командную инфраструктуру — иногда каждые 35 секунд.

По словам технического директора VulnCheck Джейкоба Бейнса, в основе лежит крошечная утилита rctl (remote control linux), выложенная на GitHub 14 января 2015 года и с тех пор ни разу не тронутая. Сервер слушает порт 7000 и может либо отправить клиенту отдельную команду, либо приказать открыть обратную bash-оболочку.

Ни рукопожатия, ни пароля

Самое тревожное — полное отсутствие аутентификации. Отправив серверу приветственное сообщение с MAC-адресом LAN, имплант готов выполнить всё, что придёт в ответ. Зарезервированная строка rctlbash заставляет устройство открыть второе соединение на порт 7001, выделить псевдотерминал, запустить /bin/sh и связать его наружу — то есть выдать живую интерактивную root-оболочку.

Весь «словарь» протокола, иронизирует Бейнс, состоит из двух фраз: «выполни это от root» и «дай мне root-оболочку». А значит, перехватить управление способен не только оператор C2: любой, кто контролирует путь до сервера или разрешение доменного имени rbdg4nzqadui.wikaba[.]com, получает контроль над устройством — причём роутеру даже не нужно быть доступным из интернета.

Затронутые модели и что делать

Среди уязвимых устройств — AX3000, WE826-T3-DSIM, WG3526, Z8102AX-2DSIM и ещё полтора десятка моделей. Все они обращаются к одному набору из четырёх основных и резервных адресов, включая zbtctl.epplink[.]net и online-string[.]com.

На момент публикации страница загрузки прошивок Zbtlink закрыта: производитель сообщает, что временно снял затронутые версии и работает над исправленными сборками. Пока патчей нет, VulnCheck советует проверять список процессов, искать файлы вроде /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg и /etc/init.d/skworker, а также блокировать исходящий трафик к указанным адресам.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.