بکدور دائمی تو فرمور روترهای Zbtlink
خلاصهٔ کاملتر
به گفتهٔ محققای VulnCheck، یه بکدور دائمی و تا حالا افشا نشده تو فرمور طیف گستردهای از روترهای ساخت چین جاسازی شده. تیم تحقیقاتی اسمش رو EndlessDoors گذاشته و میگه بیش از ۲۰ مدل تجهیزات شبکه که با برندهای Zbtlink و Wiflyer تو دنیا فروخته میشن رو درگیر میکنه. جیکوب بینز، CTO شرکت VulnCheck، موقع تحلیل فرمور این دستگاهها بهش رسیده.
مکانیزم کارش سادهست: روتر آلوده هر ۳۵ ثانیه خودش به یه IP مشخص و یه دامنهٔ ثبتشده تو چین وصل میشه. بینز میگه هستهٔ ماجرا ابزار کوچیکی به اسم rctl (remote control linux) هست که سال ۲۰۱۵ روی گیتهاب گذاشته شده و بعدش دیگه دست نخورده؛ یه کلاینت و سرور فرماندهی ساده که سرورش روی پورت ۷۰۰۰ منتظر اتصال کلاینتهاست، میتونه دستور بفرسته یا یه شل معکوس بگیره.
نکتهٔ خطرناک اینه که چون خود دستگاه به بیرون زنگ میزنه، لازم نیست روتر از اینترنت قابلدسترس باشه. به گفتهٔ بینز هیچ پورت بازی برای پیدا کردن و هیچ قانون ورودیای برای دور زدن وجود نداره؛ اتصال از داخل شبکه شروع میشه و مثل هر نشست خروجی معمولی از NAT و فیلترینگ خروجی رد میشه. یعنی یه روتر پشت سه لایه فایروال هم دقیقاً به اندازهٔ یه دستگاه با IP عمومی در دسترسه.
تیم VulnCheck این رو تئوری نمیدونه؛ اونها پروتکل سرور rctl رو پیادهسازی کردن، ارتباط خروجی یکی از دستگاههای AX3000 خودشون رو ربودن و شل تعاملی گرفتن. با این دسترسی، مهاجم میتونه احراز هویت معمول رو دور بزنه و بعد تو شبکهٔ محلی حرکت جانبی کنه و به بقیهٔ دستگاهها برسه؛ مخصوصاً نگرانکننده اگه این روترها تو آزمایشگاهها یا شبکهٔ کسبوکارهای کوچیک نصب شده باشن.
بینز میگه همهٔ ایمیجهای فرمور روی صفحهٔ دانلود Zbtlink این ایمپلنت رو دارن و VulnCheck عمداً موضوع رو به سازنده اطلاع نداده. استدلالش اینه که افشای هماهنگ برای وقتیه که سازنده رفتار رو ناخواسته انجام داده باشه، ولی اینجا کامپوننتی از خود محصوله که با اسکریپت init خود سازنده موقع بوت اجرا میشه. به گفتهٔ اون پچی وجود نداره که هماهنگ بشه و خبر دادن فقط به گردانندهٔ اون زیرساخت هشدار میده.
نکات کلیدی:
- بکدور EndlessDoors تو فرمور بیش از ۲۰ مدل روتر Zbtlink و Wiflyer پیدا شده
- دستگاه هر ۳۵ ثانیه به یه IP و دامنهٔ مشخص وصل میشه
- پایهٔ کار ابزار قدیمی rctl هست که سرورش روی پورت ۷۰۰۰ گوش میده
- چون ارتباط خروجیه، NAT و فایروال جلوش رو نمیگیرن
- تخمین VulnCheck: دستکم ۱۰۰ هزار دستگاه فعال و هیچ پچی هم در کار نیست




