Роутеры Zbtlink поставляются с заводским бэкдором, открывающим root-доступ без пароля
Компания VulnCheck сообщила о «заводском» бэкдоре, обнаруженном как минимум в 20 моделях китайских маршрутизаторов Zbtlink. По данным исследователей, имплант присутствует во всех 21 образе прошивок, доступных на сайте производителя, — эти прошивки охватывают период более двух лет.
Как работает ENDLESSDOORS
Вредоносный компонент, получивший имя ENDLESSDOORS, запускается автоматически при загрузке (через init.d-скрипт skworker) и маскируется под системный поток ядра Linux. На деле это пользовательский процесс с правами root, который прячется среди легитимных процессов kworker. Имплант «звонит домой» на китайскую командную инфраструктуру — иногда каждые 35 секунд.
По словам технического директора VulnCheck Джейкоба Бейнса, в основе лежит крошечная утилита rctl (remote control linux), выложенная на GitHub 14 января 2015 года и с тех пор ни разу не тронутая. Сервер слушает порт 7000 и может либо отправить клиенту отдельную команду, либо приказать открыть обратную bash-оболочку.
Ни рукопожатия, ни пароля
Самое тревожное — полное отсутствие аутентификации. Отправив серверу приветственное сообщение с MAC-адресом LAN, имплант готов выполнить всё, что придёт в ответ. Зарезервированная строка rctlbash заставляет устройство открыть второе соединение на порт 7001, выделить псевдотерминал, запустить /bin/sh и связать его наружу — то есть выдать живую интерактивную root-оболочку.
Весь «словарь» протокола, иронизирует Бейнс, состоит из двух фраз: «выполни это от root» и «дай мне root-оболочку». А значит, перехватить управление способен не только оператор C2: любой, кто контролирует путь до сервера или разрешение доменного имени rbdg4nzqadui.wikaba[.]com, получает контроль над устройством — причём роутеру даже не нужно быть доступным из интернета.
Затронутые модели и что делать
Среди уязвимых устройств — AX3000, WE826-T3-DSIM, WG3526, Z8102AX-2DSIM и ещё полтора десятка моделей. Все они обращаются к одному набору из четырёх основных и резервных адресов, включая zbtctl.epplink[.]net и online-string[.]com.
На момент публикации страница загрузки прошивок Zbtlink закрыта: производитель сообщает, что временно снял затронутые версии и работает над исправленными сборками. Пока патчей нет, VulnCheck советует проверять список процессов, искать файлы вроде /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg и /etc/init.d/skworker, а также блокировать исходящий трафик к указанным адресам.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.