Máš doma tento router? Experti varujú pred špionážnym komponentom, zariadenia odosielajú tvoje údaje na cudzie servery

  • Niektoré routery môžu ukrývať softvér, ktorý čaká na pokyny zvonka
  • Experti upozorňujú na desiatky konkrétnych modelov
Na snímkach router a počítačová technika
ČLÁNOK POKRAČUJE POD REKLAMOU

Router má byť zariadením, ktoré ti sprostredkuje pripojenie k internetu. Bezpečnostní výskumníci však teraz upozornili na modely, ktoré môžu robiť aj niečo, o čom ich majiteľ nemusí vedieť. O zisteniach informoval web VulnCheck, ktorý objavil zabudovaný škodlivý komponent v routeroch predávaných pod viacerými značkami.

Dostaň Startitup do svojich Google odporúčaní

Pridať ako preferovaný zdroj Startitup, odkaz sa otvorí v novom okne

Routery sa pripájajú na cudzie servery

Výskumníci skúmali zariadenie Zbtlink AX3000 Dual SIM 5G CPE WiFi 6, ktoré bolo pripojené k izolovanej výskumnej sieti. Router sa napriek tomu opakovane pokúšal nadviazať spojenie so serverom na internete. Podľa VulnCheck nejde o dôsledok napadnutia konkrétneho zariadenia. Takto mal byť router dodaný už z výroby.

Zbtlink patrí spoločnosti Shenzhen Zhibotong Electronics, ktorá vyrába routery a zároveň ich dodáva ako OEM či ODM produkty iným značkám. Rovnaký hardvér sa preto objavuje napríklad pod označeniami Zbtlink a Wiflyer. Výskumníci svoj konkrétny kus zakúpili cez Alibaba.

Objavený komponent dostal názov ENDLESSDOORS. Ide o upravenú verziu nástroja rctl, ktorého zdrojový kód bol na GitHube zverejnený ešte 14. januára 2015 a odvtedy nebol aktualizovaný. Rctl funguje ako klient a server na vzdialené ovládanie Linuxu. Server môže zariadeniu posielať príkazy alebo mu prikázať vytvoriť reverzný bash shell.

Na routeri sa implantát ukrýva medzi procesmi nazvanými „kworker“. Dva z nich však podľa výskumníkov nie sú skutočnými vláknami linuxového jadra, ale procesmi bežiacimi ako root. Upravený rctl je nastavený tak, aby sa pripájal na konkrétne adresy vrátane 47.107.224[.]89 a domény rbdg4nzqadui[.]wikaba[.]com.

Útočník nemusí router vyhľadávať

Problém spočíva v spôsobe komunikácie. ENDLESSDOORS nepotrebuje, aby bol router dostupný zvonka. Zariadenie totiž samo nadväzuje odchádzajúce spojenie so serverom, podobne ako bežná TCP komunikácia. Router preto môže byť za NAT-om alebo dokonca za viacerými firewallmi a stále môže byť zasiahnuteľný, ak sa dokáže pripojiť na riadiaci server.

Pri spojení navyše podľa výskumníkov neprebieha overovanie klienta ani servera. Router odošle 39-bajtovú správu obsahujúcu označenie triedy a MAC adresu. Následne môže príkazy zo servera odovzdať funkcii popen() a spustiť ich s oprávneniami root. Špeciálny príkaz rctlbash umožňuje vytvoriť interaktívne shellové spojenie.

Výskumníci komunikáciu sami otestovali. Pomocou vlastného nástroja dokázali prevziať spojenie z testovaného AX3000 a získať interaktívny shell s oprávneniami root. Zraniteľnosti pridelili označenie CVE-2026-66747.

Na problém upozornil aj web 9to5Mac, ktorý ho označil za mimoriadne vážny prípad zabudovaného prístupu v routeroch predávaných pod viacerými značkami. Poukázal tiež na to, že americká vláda začiatkom roka zakázala dovoz a predaj nových modelov čínskych routerov pre obavy súvisiace s národnou bezpečnosťou.

Týka sa to desiatok modelov

VulnCheck uvádza, že implantát sa nachádza vo všetkých približne dvoch desiatkach firmvérov dostupných na stránke zbtlink.com. Pri štarte zariadenia ho spúšťa skript skworker.

Medzi dotknuté modely patria:

CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 a Z8102AX-2DSIM

Dôležité je preto kontrolovať modelové označenie, nie iba logo na zariadení. Výrobca totiž poskytuje služby OEM a ODM, takže rovnaký hardvér a firmvér môže byť predávaný pod iným názvom. Skutočný počet dotknutých zariadení preto môže byť vyšší než dvadsať modelov, ktoré výskumníci preskúmali.

Routery sa pripájajú na malý počet serverov. Medzi hlavné patria zbtctl.epplink[.]net smerujúci na 47.100.190[.]96 v Alibaba Cloud v Šanghaji a pevne nastavená adresa 47.107.224[.]89 v Alibaba Cloud v Šen-čene. Sekundárne spojenia smerujú na online-string.com, ktorý využíva Vultr, a rbdg4nzqadui[.]wikaba[.]com, spojený s Jiangsu Dongyun Cloud.

Ochrana si vyžaduje radikálny krok

VulnCheck uvádza, že Zbtlink na zistenie neupozornil. Výskumníci tvrdia, že nejde o bežnú chybu, ktorú by bolo možné vyriešiť koordinovanou opravou firmvéru, keďže komponent je súčasťou produktu a spúšťa sa pri štarte zariadenia.

Používateľom preto odporúčajú skontrolovať model svojho routera, procesy a súbory ako /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg a /etc/init.d/skworker. Zároveň odporúčajú sledovať odchádzajúcu komunikáciu na portoch 7000 a 7001 a príslušné domény a IP adresy blokovať aj monitorovať.

Ak sa zariadenie medzi dotknuté modely zaradí, podľa výskumníkov je vhodné ho nahradiť. Alternatívou je jeho oddelenie od ostatnej siete a prísna kontrola odchádzajúcej komunikácie. Samotné vypnutie spúšťacieho skriptu totiž nemusí vyriešiť problém s dôverou voči zvyšku firmvéru.

Dostaň Startitup do svojich Google odporúčaní

Pridať ako preferovaný zdroj Startitup, odkaz sa otvorí v novom okne

Čítaj viac z kategórie: Technológie a internet

Zdroje: 9to5mac.com, vulncheck.com

Najnovšie videá

Trendové videá