پژوهشگران امنیتی شرکت VulnCheck سه ابزار جاسوسی شبیه به بکدور (Backdoor) را در سفتافزار (Firmware) روترهای تولیدشده توسط شرکت چینی Shenzhen Zhibotong Electronics که با نام اختصاری ZBT شناخته میشود، کشف کردهاند. این تجهیزات سختافزاری تحت نامهای تجاری بسیار متنوعی در سراسر جهان فروخته میشوند، به طوری که کاربران ممکن است حتی متوجه نشوند که در حال استفاده از یک روتر ساخت ZBT هستند.
کشف بکدور ENDLESSDOORS
تحقیقات VulnCheck با بررسی روتر Zbtlink AX3000 آغاز شد. پژوهشگران دریافتند که سفتافزار این دستگاه حاوی ایمپلنتی به نام ENDLESSDOORS است. این ابزار به طور خودکار با یک سرور کنترل و فرمان (C&C) ارتباط برقرار میکند و میتواند دستورات دلخواه را با دسترسی ریشه (root) اجرا کند. این ابزار در زمان بوت به صورت خودکار اجرا شده و خود را به عنوان یک فرآیند عادی هسته لینوکس به نام kworker پنهان میکند. این آسیبپذیری با شناسه CVE-2026-66747 و امتیاز شدت ۹.۳ ثبت شده است و ۲۰ مدل مختلف از روترهای ZBT را تحت تأثیر قرار میدهد.
ابزارهای جاسوسی DARKLANTERN و SPEAKINGSTONE
پژوهشگران در ادامه بررسیهای خود روی یک روتر سلولار دیگر به نام Deep Orange متوجه شدند که این دستگاه در واقع نسخه تغییرنامیافتهای از روتر ZBT-WE826-T2 است. سفتافزار قدیمیتر این دستگاه حاوی دو ایمپلنت دیگر به نامهای DARKLANTERN و SPEAKINGSTONE بود.
ابزار DARKLANTERN به عنوان سرویس infosrvd فعالیت میکند و یک پورت شنود روی شبکه WAN (پورت UDP 9992) باز نگه میدارد تا دستورات را بدون نیاز به احراز هویت مستقیماً از اینترنت دریافت کند. ابزار SPEAKINGSTONE به شیوه متفاوتی عمل میکند؛ این ابزار به عنوان سرویس yunmgrd اجرا میشود و به صورت دورهای ارتباطات خروجی را به زیرساخت کنترل و فرمان ZBT روی پورت UDP 10000 ارسال میکند. این ویژگی به ابزار اجازه میدهد حتی در صورت قرار گرفتن روتر پشت NAT یا دیواره آتش، اطلاعات دستگاه را به سرور مقصد ارسال کند و امکان اجرای دستورات مخرب، سرقت اطلاعات کاربری PPPoE و ایجاد تونل معکوس SSH را فراهم سازد.
پاسخ سازنده و راهکار مقابله
شرکت ZBT ابزار ENDLESSDOORS را یک مکانیزم پشتیبانی فنی پس از فروش توصیف کرده است، اما پژوهشگران VulnCheck تأکید دارند که این مکانیزمها فاقد احراز هویت امن هستند و هر مهاجمی با رهگیری ارتباطات میتواند کنترل کامل روتر را به دست بگیرد. به دلیل اینکه سختافزارهای ZBT تحت برندهای مختلفی مانند Lippert Components، Wave WiFi، MoFI Network و غیره فروخته میشوند، شناسایی آنها دشوار است و تنها راهکار مطمئن برای کاربران آسیبدیده، تعویض فیزیکی این دستگاهها اعلام شده است.