Les routeurs chinois Zbtlink livrés avec des portes dérobées d'usine
Certains routeurs ne se font pas pirater. Ils arrivent déjà ouverts. La société de sécurité VulnCheck a trouvé deux nouvelles portes dérobées installées en usine dans des routeurs Wi-Fi bon marché du fabricant chinois Zbtlink, en plus d'une déjà révélée. La pire ouvre un shell root non authentifié directement sur l'internet public, et le pare-feu du routeur lui-même est réglé pour laisser entrer le monde. Ce n'est pas un bug à corriger, c'est un comportement livré depuis l'usine.
Trois implants, une porte ouverte
VulnCheck compte désormais trois implants distincts dans le firmware Zbtlink, tous intégrés avant même que le carton n'atteigne un rayon:
- DARKLANTERN est le dangereux. Il tourne comme un service nommé infosrvd, écoute sur le port UDP 9992 côté internet du routeur et exécute des commandes sans aucun mot de passe. Le pare-feu d'usine autorise volontairement ce port depuis l'extérieur.
- SPEAKINGSTONE et ENDLESSDOORS sont des implants qui rappellent la base: ils recontactent les propres serveurs cloud de Zbtlink et attendent des commandes à distance.
- Les deux nouveaux sont écrits en Nim et communiquent en UDP, et la "protection" autour du shell ouvert est une somme de contrôle que n'importe qui peut falsifier, plus un filtre MAC avec un contournement intentionnel.
Entre le 18 et le 21 août, VulnCheck a compté 203 de ces routeurs exposés sur l'internet public dans 22 pays, et les appareils ayant répondu ont signalé 16 modèles différents. C'est une porte dérobée au niveau du firmware, livrée sur toute une gamme, pas un seul appareil défectueux.
Pourquoi une porte dérobée dans le routeur bat votre VPN
On suppose souvent qu'un VPN rend sans importance le routeur en dessous. Ce n'est pas le cas. Le routeur est la couche sous tout ce que vous faites: il peut rediriger votre DNS, bloquer ou dérouter les connexions hors tunnel, et attaquer directement les autres appareils du réseau. Si le VPN tourne sur le routeur lui-même, il est entièrement aux mains de l'attaquant. Un routeur détourné, c'est aussi ainsi que les appareils domestiques deviennent discrètement des proxys pour la criminalité d'autrui, ce que nous détaillons dans notre guide sur comment vérifier si votre routeur fait partie d'un botnet. Quand l'appareil qui transporte votre trafic obéit à quelqu'un d'autre, le chiffrement plus haut dans la pile ne fait qu'une partie du travail.
Que faire
- Sachez ce que vous possédez. Le matériel Zbtlink est souvent vendu sous une autre marque ou intégré à d'autres produits, le nom sur le boîtier peut donc ne pas dire Zbtlink. Vérifiez le modèle et, si vous le pouvez, si un service écoute sur UDP 9992.
- N'exposez pas l'administration à internet. Désactivez la gestion à distance et, si possible, placez un routeur non fiable derrière un autre pare-feu plutôt que face à internet.
- Préférez les fabricants qui corrigent. Une porte dérobée intégrée au firmware est un problème de confiance, pas de réglages. Pour un tel appareil, le remplacer est souvent plus sûr qu'espérer une mise à jour propre.
- Maintenez aussi le matériel de marque à jour. Les failles de routeurs ne concernent pas que les marques bon marché: la même semaine, de grands noms en ont livré de sérieuses, comme les failles root dans les routeurs TP-Link Archer.