Routers chineses Zbtlink saem com backdoors de fábrica
Alguns routers não são invadidos. Chegam já abertos. A empresa de segurança VulnCheck encontrou mais duas backdoors de fábrica em routers Wi-Fi baratos do fabricante chinês Zbtlink, além de uma que revelou antes. A pior abre uma shell root sem autenticação diretamente para a internet, e a própria firewall do router está configurada para deixar o mundo entrar. Não é um bug para corrigir, é um comportamento que saiu da fábrica.
Três implantes, uma porta aberta
A VulnCheck conta agora três implantes distintos no firmware da Zbtlink, todos integrados antes de a caixa chegar a uma prateleira:
- DARKLANTERN é o perigoso. Corre como um serviço chamado infosrvd, escuta na porta UDP 9992 do lado da internet do router e executa comandos sem palavra-passe nenhuma. A firewall de fábrica permite de propósito essa porta a partir de fora.
- SPEAKINGSTONE e ENDLESSDOORS são implantes que ligam para casa: contactam os próprios servidores na nuvem da Zbtlink e esperam comandos remotos.
- Os dois novos estão escritos em Nim e comunicam por UDP, e a "proteção" em torno da shell aberta é um checksum que qualquer um forja mais um filtro MAC com um contorno intencional.
Entre 18 e 21 de agosto, a VulnCheck contou 203 destes routers expostos na internet em 22 países, e os dispositivos que responderam indicaram 16 modelos diferentes. É uma backdoor ao nível do firmware, distribuída por toda uma gama, não uma unidade defeituosa.
Porque uma backdoor no router vence a sua VPN
Muitas vezes assume-se que uma VPN torna irrelevante o router por baixo. Não torna. O router é a camada por baixo de tudo o que faz: pode redirecionar o seu DNS, bloquear ou desviar as ligações fora de um túnel e atacar diretamente os outros dispositivos da rede. Se a VPN corre no próprio router, está por completo nas mãos do atacante. Um router sequestrado é também como os dispositivos domésticos se tornam em silêncio proxies para crimes de terceiros, algo que explicamos no nosso guia sobre como verificar se o seu router faz parte de uma botnet. Quando o aparelho que transporta o seu tráfego obedece a outra pessoa, a cifragem mais acima na pilha só faz parte do trabalho.
O que fazer
- Saiba o que tem. O hardware da Zbtlink é muitas vezes vendido com outra marca ou integrado noutros produtos, por isso o nome na caixa pode não dizer Zbtlink. Verifique o modelo e, se puder, se algum serviço escuta na UDP 9992.
- Não exponha a administração à internet. Desative a gestão remota e, sempre que possível, coloque um router não fiável atrás de outra firewall em vez de virado para a internet.
- Prefira fabricantes que corrigem. Uma backdoor integrada no firmware é um problema de confiança, não de definições. Para um aparelho destes, substituí-lo é muitas vezes mais seguro do que esperar por uma atualização limpa.
- Mantenha também o equipamento de marca atualizado. As falhas em routers não são só coisa das marcas baratas: na mesma semana grandes nomes lançaram algumas graves, como as falhas de nível root em routers TP-Link Archer.