
Самый вопиющий брешь безопасности (бэкдор), когда-либо обнаруженный в интернет-роутерах, был найден в линейке моделей, продаваемых под различными торговыми марками. Встроенная прошивка связывается с облачными серверами в Китае для запроса инструкций, после чего устройство может управляться удаленно…
Ранее в этом году правительство США запретило импорт и продажу всех новых моделей китайских роутеров, сославшись на угрозы национальной безопасности. Этому предшествовало прошлогоднее открытие, согласно которому тысячи роутеров Asus были заражены ботнетом, а атакам также подверглись устройства от Cisco, D-Link и Linksys.
Главная сложность предотвращения подобных угроз со стороны встроенного вредоносного ПО заключается в том, что огромное количество роутеров китайского производства продается под разными брендами, порой с указанием разных предполагаемых стран происхождения. Кроме того, многие из них перемаркируются и поставляются в качестве стандартного оборудования американскими интернет-провайдерами, поэтому пользователи буквально не имеют понятия, кто изготовил их маршрутизатор.
Компания в сфере кибербезопасности VulnCheck обнаружила невероятный и намеренно внедренный бэкдор в роутерах производства Shenzhen Zhibotong Electronics, которые продаются под различными брендами, включая Zbtlink и Wiflyer. Они назвали его ENDLESSDOORS, поскольку его можно эксплуатировать бесконечным количеством способов.
Они представляют собой имплант, троянский конь с функцией исходящего соединения. Наша команда исследователей нулевого дня назвала его ENDLESSDOORS. По своей сути это небольшая утилита под названием rctl (remote control linux — удаленное управление Linux). Загруженный на GitHub 14 января 2015 года и с тех пор заброшенный репозиторий реализует простой клиент и сервер командного управления. Сервер прослушивает порт 7000 для подключения клиентов. Он может отправлять клиенту отдельные команды оболочки или давать указание запустить обратную оболочку bash.
Исследователи заявляют, что это представляет собой наибольшую угрозу из всех ранее зафиксированных, поскольку устройство само инициирует связь со своими командными серверами.
Поскольку устройство устанавливает исходящее соединение, для этого вовсе не обязательно, чтобы роутер был доступен из интернета. Здесь нет прослушиваемого порта, который нужно обнаружить, и нет входящего правила, которое нужно пробивать. Соединение инициируется изнутри сети и преодолевает NAT и стандартную фильтрацию исходящего трафика точно так же, как любой исходящий сеанс TCP. Устройство, находящееся за тремя уровнями брандмауэра в тыловом офисе отеля, доступно точно так же, как и устройство с публичным IP-адресом, если оно может достучаться до [командного сервера].
Как проверить свой роутер
В VulnCheck советуют не обращать внимания на бренд вашего роутера и проверить его на наличие одного из номеров уязвимых моделей:
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, Z8102AX-2DSIM
Если ваш роутер входит в этот список, вам следует немедленно отключить его и заменить.