کشف درب پشتی در روترهای Zbtlink دسترسی Root بدون احراز هویت را ممکن کرد

کشف درب پشتی در روترهای Zbtlink دسترسی Root بدون احراز هویت را ممکن کرد

پژوهشگران امنیت سایبری جزئیاتی از یک «درب پشتی کارخانه‌ای» (factory-shipped backdoor) تزریق‌شده در حداقل ۲۰ مدل روتر چینی ساخت شرکت Zbtlink را افشا کردند. بر اساس گزارش جدید شرکت VulnCheck، این کد مخرب در تمامی ۲۱ تصویر میان‌افزار (firmware) فعلی موجود در وب‌سایت Zbtlink که قدمتی بیش از ۲ سال دارند، دیده می‌شود.

این درب‌های پشتی به گونه‌ای طراحی شده‌اند که به طور خودکار اجرا می‌شوند و هر ۳۵ ثانیه یک‌بار تلاش می‌کنند با زیرساخت فرماندهی و کنترل (C2) در چین ارتباط برقرار کنند. این بدافزار خود را به عنوان یک رشته هسته لینوکس (Linux kernel thread) جا می‌زند، اما در واقع یک فرآیند سطح کاربر (userland process) با دسترسی‌های ریشه (root) است که عملکرد واقعی خود را میان فرآیندهای قانونی kworker پنهان می‌کند. این ابزار ارتباطی با نام رمزی ENDLESSDOORS شناخته می‌شود.

جیکوب باینز (Jacob Baines)، مدیر ارشد فناوری VulnCheck، در این باره گفت: «کد ENDLESSDOORS در هسته خود ابزار کوچکی به نام rctl (remote control linux) است. این مخزن گمنام که در ۱۴ ژانویه ۲۰۱۵ در GitHub بارگذاری شده و هرگز به‌روزرسانی نشده است، یک کلاینت و سرور ساده فرماندهی و کنترل را پیاده‌سازی می‌کند.»

وی افزود: «سرور روی پورت ۷۰۰۰ منتظر اتصال کلاینت‌ها می‌ماند. این سرور می‌تواند دستورات شل (shell) منفرد را به کلاینت بفرستد یا از کلاینت بخواهد یک پوسته معکوس (reverse bash shell) ایجاد کند.»

فرآیند kworker که روی روتر Zbtlink AX3000 اجرا می‌شود و توسط VulnCheck تحلیل شده، نسخه سفارشی‌شده‌ای از rctl است که برای تماس با آدرس‌های آی‌پی و دامنه خاصی مانند 47.107.224.89 و rbdg4nzqadui.wikaba.com تنظیم شده است.

علاوه بر این، هیچ‌گونه دست‌تکانی (handshake)، مذاکره یا احراز هویتی (authentication) در این فرایند وجود ندارد. به محض اینکه بدافزار پیام سلام (hello) را همراه با آدرس مک (MAC address) شبکه محلی به سرور ارسال کند، طوری طراحی شده است که هر دستوری را که سرور در پاسخ بفرستد، اجرا کند.

باینز توضیح داد: «یک رشته رزروشده به نام rctlbash به بدافزار دستور می‌دهد تا اتصال دوم را روی پورت ۷۰۰۱ برقرار کرده، یک شبه‌ترمینال اختصاص دهد، /bin/sh را اجرا کند و آن را پیوند دهد. این یعنی یک پوسته تعاملی زنده با دسترسی ریشه (live interactive root shell).»

وی ادامه داد: «واژگان این پروتکل تنها دو عبارت است: این را به عنوان root اجرا کن و به من یک root shell بده. هر فردی در مسیر شبکه می‌تواند ارتباط میان کلاینت و سرور را بررباید. هر کس کنترل تحلیل دامنه rbdg4nzqadui.wikaba.com یا آدرسی که به آن اشاره می‌کند را در دست داشته باشد، می‌تواند هر بدافزار ENDLESSDOORS که قصد ارتباط دارد را کنترل کند.»

مهاجمان می‌توانند از این رخنه برای ربودن ارتباطات خروجی rctl استفاده کنند و بدون نیاز به دسترسی مستقیم از طریق اینترنت، کنترل کامل روتر را به دست بگیرند.

شرکت VulnCheck اشاره کرده است که تمام میان‌افزارهای موجود در صفحه دانلود zbtlink.com حاوی این بدافزار rctl هستند و با یک اسکریپت init.d به نام skworker در زمان راه‌اندازی دستگاه (boot) اجرا می‌شوند.

از جمله آدرس‌های مقصد اصلی و ثانویه‌ای که این روترها با آن‌ها ارتباط برقرار می‌کنند می‌توان به موارد زیر اشاره کرد:

  • zbtctl.epplink.net (47.100.190.96)
  • online-string.com (45.32.81.152)
  • rbdg4nzqadui.wikaba.com (43.248.136.125)

در زمان نگارش این گزارش، کاربرانی که از صفحه دانلود میان‌افزار وب‌سایت Zbtlink بازدید می‌کنند با پیامی مواجه می‌شوند که در آن اعلام شده نسخه‌های آسیب‌دیده به طور موقت از کانال‌های دانلود حذف شده‌اند و تیم مهندسی در حال توسعه میان‌افزارهای امن و وصله‌شده است.

به کاربران توصیه شده است فهرست فرآیندهای فعال را بررسی کنند، فایل‌سیستم را برای فایل‌هایی مانند /usr/sbin/kworker، /usr/lib/librctl.so، /etc/kworker.cfg و /etc/init.d/skworker اسکن کرده و مسیرهای خروجی شبکه به آدرس‌های یادشده را مسدود کنند.

چرا این خبر مهم است؟

وجود درب پشتی کارخانه‌ای در سخت‌افزارهای شبکه‌ای، خطری جدی برای امنیت زیرساخت‌ها و کاربران محسوب می‌شود. این آسیب‌پذیری امکان کنترل کامل دستگاه‌ها را بدون نیاز به احراز هویت به مهاجمان می‌دهد. همچنین امکان سوءاستفاده افراد ثالث از مسیر ارتباطی بدافزار، خطر حملات گسترده سایبری و جاسوسی داده‌ها را به شدت افزایش می‌دهد.

وضعیت کاربران ایرانی

روترها و تجهیزات شبکه‌ای ارزان‌قیمت چینی از جمله محصولات برند Zbtlink یا مدل‌های ری‌برندشده بر پایه این سخت‌افزارها در بازار ایران موجود هستند. مدیران شبکه و کاربرانی که از این تجهیزات استفاده می‌کنند باید سریعاً دسترسی‌های خروجی روتر به آدرس‌های مشکوک ذکرشده را مسدود کرده و فایل‌های سیستم را جهت اطمینان از عدم آلودگی بررسی کنند.