mimile
На главную

VulnCheck обнаружил бэкдоры в роутерах ZBT, продаваемых в более чем 50 странах

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

VulnCheck обнаружил бэкдоры в роутерах ZBT, продаваемых в более чем 50 странах

Технический директор VulnCheck Джейкоб Бейнс 6 августа сообщил, что роутеры Shenzhen Zhibotong Electronics (ZBT) содержат бэкдоры root-уровня, включая десятилетний Linux-инструмент EndlessDoors. Бэкдоры позволяют удалённое управление с привилегиями root, потенциально раскрывая трафик и учётные данные пользователей. ZBT экспортирует продукцию в более чем 50 стран, включая США, Канаду, Германию и Австралию.

Ключевые факты

  • ZBT — самый продаваемый производитель роутеров на Alibaba.com с годовым объёмом выпуска 3,6 млн устройств.
  • EndlessDoors, десятилетний открытый инструмент удалённого управления Linux, был замаскирован под поток ядра в прошивке ZBT.
  • VulnCheck за три дня обнаружил 203 экземпляра бэкдора DarkLantern, доступных онлайн.
  • Роутеры ZBT содержали различные бэкдоры на протяжении нескольких лет, включая SpeakingStone и DarkLantern, внедрённые около 2019 года.

Обнаружение бэкдоров

Джейкоб Бейнс, технический директор VulnCheck, обнаружил десятилетний открытый инструмент удалённого управления Linux под названием EndlessDoors в роутере своего домашнего офиса. EndlessDoors был замаскирован под поток ядра для обычной обработки системы и связывался с неизвестным доменом для установления командного управления. Роутер продавался под брендом Zbtlink, принадлежащим ZBT, и EndlessDoors затрагивал десятки моделей роутеров. Затем Бейнс купил роутер у DeepOrange, нью-йоркской компании, продающей технологии ZBT под собственным брендом, и обнаружил два других бэкдора — SpeakingStone и DarkLantern. Эти бэкдоры оказались более ранними версиями EndlessDoors, внедрёнными в прошивку ZBT около 2019 года.

Эксплуатация DarkLantern

DarkLantern — это бэкдор-слушатель, позволяющий ZBT или злоумышленнику с доступом к её C2-инфраструктуре инициировать соединение с заражённым роутером. Устройства ZBT специально спроектированы для пропуска трафика на UDP-порт, который прослушивает вредоносное ПО, что упрощает задачу, если только роутер не защищён сторонними межсетевыми экранами. За три дня VulnCheck обнаружил лишь 203 экземпляра бэкдора DarkLantern, доступных онлайн.

1 источник

VulnCheck обнаружил бэкдоры в роутерах ZBT, продаваемых в более чем 50 странах