پژوهشگران امنیت سایبری جزئیاتی از یک «درب پشتی کارخانهای» (factory-shipped backdoor) تزریقشده در حداقل ۲۰ مدل روتر چینی ساخت شرکت Zbtlink را افشا کردند. بر اساس گزارش جدید شرکت VulnCheck، این کد مخرب در تمامی ۲۱ تصویر میانافزار (firmware) فعلی موجود در وبسایت Zbtlink که قدمتی بیش از ۲ سال دارند، دیده میشود.
این دربهای پشتی به گونهای طراحی شدهاند که به طور خودکار اجرا میشوند و هر ۳۵ ثانیه یکبار تلاش میکنند با زیرساخت فرماندهی و کنترل (C2) در چین ارتباط برقرار کنند. این بدافزار خود را به عنوان یک رشته هسته لینوکس (Linux kernel thread) جا میزند، اما در واقع یک فرآیند سطح کاربر (userland process) با دسترسیهای ریشه (root) است که عملکرد واقعی خود را میان فرآیندهای قانونی kworker پنهان میکند. این ابزار ارتباطی با نام رمزی ENDLESSDOORS شناخته میشود.
جیکوب باینز (Jacob Baines)، مدیر ارشد فناوری VulnCheck، در این باره گفت: «کد ENDLESSDOORS در هسته خود ابزار کوچکی به نام rctl (remote control linux) است. این مخزن گمنام که در ۱۴ ژانویه ۲۰۱۵ در GitHub بارگذاری شده و هرگز بهروزرسانی نشده است، یک کلاینت و سرور ساده فرماندهی و کنترل را پیادهسازی میکند.»
وی افزود: «سرور روی پورت ۷۰۰۰ منتظر اتصال کلاینتها میماند. این سرور میتواند دستورات شل (shell) منفرد را به کلاینت بفرستد یا از کلاینت بخواهد یک پوسته معکوس (reverse bash shell) ایجاد کند.»
فرآیند kworker که روی روتر Zbtlink AX3000 اجرا میشود و توسط VulnCheck تحلیل شده، نسخه سفارشیشدهای از rctl است که برای تماس با آدرسهای آیپی و دامنه خاصی مانند 47.107.224.89 و rbdg4nzqadui.wikaba.com تنظیم شده است.
علاوه بر این، هیچگونه دستتکانی (handshake)، مذاکره یا احراز هویتی (authentication) در این فرایند وجود ندارد. به محض اینکه بدافزار پیام سلام (hello) را همراه با آدرس مک (MAC address) شبکه محلی به سرور ارسال کند، طوری طراحی شده است که هر دستوری را که سرور در پاسخ بفرستد، اجرا کند.
باینز توضیح داد: «یک رشته رزروشده به نام rctlbash به بدافزار دستور میدهد تا اتصال دوم را روی پورت ۷۰۰۱ برقرار کرده، یک شبهترمینال اختصاص دهد، /bin/sh را اجرا کند و آن را پیوند دهد. این یعنی یک پوسته تعاملی زنده با دسترسی ریشه (live interactive root shell).»
وی ادامه داد: «واژگان این پروتکل تنها دو عبارت است: این را به عنوان root اجرا کن و به من یک root shell بده. هر فردی در مسیر شبکه میتواند ارتباط میان کلاینت و سرور را بررباید. هر کس کنترل تحلیل دامنه rbdg4nzqadui.wikaba.com یا آدرسی که به آن اشاره میکند را در دست داشته باشد، میتواند هر بدافزار ENDLESSDOORS که قصد ارتباط دارد را کنترل کند.»
مهاجمان میتوانند از این رخنه برای ربودن ارتباطات خروجی rctl استفاده کنند و بدون نیاز به دسترسی مستقیم از طریق اینترنت، کنترل کامل روتر را به دست بگیرند.
شرکت VulnCheck اشاره کرده است که تمام میانافزارهای موجود در صفحه دانلود zbtlink.com حاوی این بدافزار rctl هستند و با یک اسکریپت init.d به نام skworker در زمان راهاندازی دستگاه (boot) اجرا میشوند.
از جمله آدرسهای مقصد اصلی و ثانویهای که این روترها با آنها ارتباط برقرار میکنند میتوان به موارد زیر اشاره کرد:
- zbtctl.epplink.net (47.100.190.96)
- online-string.com (45.32.81.152)
- rbdg4nzqadui.wikaba.com (43.248.136.125)
در زمان نگارش این گزارش، کاربرانی که از صفحه دانلود میانافزار وبسایت Zbtlink بازدید میکنند با پیامی مواجه میشوند که در آن اعلام شده نسخههای آسیبدیده به طور موقت از کانالهای دانلود حذف شدهاند و تیم مهندسی در حال توسعه میانافزارهای امن و وصلهشده است.
به کاربران توصیه شده است فهرست فرآیندهای فعال را بررسی کنند، فایلسیستم را برای فایلهایی مانند /usr/sbin/kworker، /usr/lib/librctl.so، /etc/kworker.cfg و /etc/init.d/skworker اسکن کرده و مسیرهای خروجی شبکه به آدرسهای یادشده را مسدود کنند.
چرا این خبر مهم است؟
وجود درب پشتی کارخانهای در سختافزارهای شبکهای، خطری جدی برای امنیت زیرساختها و کاربران محسوب میشود. این آسیبپذیری امکان کنترل کامل دستگاهها را بدون نیاز به احراز هویت به مهاجمان میدهد. همچنین امکان سوءاستفاده افراد ثالث از مسیر ارتباطی بدافزار، خطر حملات گسترده سایبری و جاسوسی دادهها را به شدت افزایش میدهد.
وضعیت کاربران ایرانی
روترها و تجهیزات شبکهای ارزانقیمت چینی از جمله محصولات برند Zbtlink یا مدلهای ریبرندشده بر پایه این سختافزارها در بازار ایران موجود هستند. مدیران شبکه و کاربرانی که از این تجهیزات استفاده میکنند باید سریعاً دسترسیهای خروجی روتر به آدرسهای مشکوک ذکرشده را مسدود کرده و فایلهای سیستم را جهت اطمینان از عدم آلودگی بررسی کنند.