Роутеры Zbtlink приходят с завода с бэкдорами
Некоторые роутеры не взламывают. Они приходят уже открытыми. Компания VulnCheck нашла ещё два заводских бэкдора в дешёвых Wi-Fi-роутерах китайского бренда Zbtlink - вдобавок к тому, что раскрыла раньше. Худший из них открывает root-доступ без пароля прямо в интернет, а штатный фаервол роутера сам настроен пускать чужих. Это не баг, который патчат, а поведение, которое приехало с завода.
Три импланта, одна открытая дверь
Теперь VulnCheck насчитывает в прошивке Zbtlink три отдельных импланта, и все зашиты ещё до того, как коробка попала на полку:
- DARKLANTERN - самый опасный. Он работает как служба infosrvd, слушает UDP-порт 9992 на внешней стороне роутера и выполняет команды вообще без пароля. Штатный фаервол намеренно открывает этот порт наружу.
- SPEAKINGSTONE и ENDLESSDOORS - импланты с обратной связью: они сами стучатся на облачные серверы Zbtlink и ждут команд.
- Два новых написаны на Nim и общаются по UDP, а вся «защита» открытого шелла - контрольная сумма, которую любой подделает, плюс MAC-фильтр с заложенным обходом.
С 18 по 21 августа VulnCheck насчитала 203 таких роутера, открытых в интернет, в 22 странах, и ответившие устройства назвали 16 разных моделей. Это бэкдор на уровне прошивки, зашитый в целую линейку, а не единичный брак.
Почему бэкдор в роутере сильнее вашего VPN
Часто думают, что VPN делает роутер под ним неважным. Это не так. Роутер - это слой под всем, что вы делаете: он может подменить ваш DNS, заблокировать или перенаправить соединения, которые идут не через туннель, и атаковать другие устройства в сети напрямую. Если VPN поднят на самом роутере, он целиком в руках атакующего. Захваченный роутер - это ещё и способ тихо превратить домашние устройства в прокси для чужих преступлений, что мы разбирали в материале о том, как проверить, не стал ли ваш роутер частью ботнета. Когда устройство, несущее ваш трафик, слушается кого-то другого, шифрование выше по стеку помогает лишь отчасти.
Что делать
- Знайте, что у вас за железо. Оборудование Zbtlink часто продают под чужими марками или встраивают в другие продукты, так что на корпусе может не быть надписи Zbtlink. Проверьте модель и, если умеете, слушает ли что-то UDP 9992.
- Не выставляйте админку в интернет. Отключите удалённое управление и по возможности ставьте недоверенный роутер за другим фаерволом, а не лицом к интернету.
- Выбирайте вендоров, которые чинят. Бэкдор, вшитый в прошивку, - это проблема доверия, а не настроек. Для такого устройства заменить его часто безопаснее, чем надеяться на чистое обновление.
- Обновляйте и «брендовое» железо. Дыры в роутерах - это не только про дешёвые марки: на той же неделе серьёзные баги были и у крупных производителей, например root-уязвимости в роутерах TP-Link Archer.