Специалисты по кибербезопасности из компании VulnCheck выявили критическую уязвимость в сетевом оборудовании китайского производства. Согласно отчету, более 100 000 роутеров брендов Zbtlink и Wiflyer содержат встроенный бэкдор, который может предоставлять удаленный доступ к устройствам и внутренним сетям пользователей. Данная проблема безопасности затрагивает аппаратные решения, широко распространенные в сегменте бюджетного сетевого оборудования.
Механизм работы вредоносного ПО Endlessdoors
Исследователи присвоили обнаруженному бэкдору кодовое имя «Endlessdoors». В ходе анализа прошивок было установлено, что скомпрометированные устройства запрограммированы на регулярную связь с внешними ресурсами. Это происходит в автоматическом режиме без ведома владельца оборудования.
Специалисты VulnCheck выделили следующие ключевые особенности функционирования бэкдора:
- Роутеры инициируют соединение с управляющим сервером каждые 35 секунд.
- Запросы направляются на специфический IP-адрес и URL-адрес, зарегистрированные в КНР.
- Механизм позволяет злоумышленникам, контролирующим удаленные серверы, перехватывать управление устройством.
- После получения доступа атакующие могут использовать роутер как точку входа для проникновения в другие гаджеты внутри локальной сети.
Масштабы угрозы и затронутые модели
По предварительным оценкам, скрытый функционал присутствует в более чем 20 моделях роутеров. Основная масса уязвимых устройств реализуется под торговыми марками Zbtlink и Wiflyer. Ситуация осложняется тем, что значительное количество таких роутеров уже интегрировано в инфраструктуру малых офисов и домашних сетей по всему миру.
Лица, контролирующие эти URL-адреса, могут получить полный контроль над роутерами и использовать их в качестве плацдарма для атак на другие устройства в сети — отмечают эксперты VulnCheck в своем техническом отчете.
Рекомендации по безопасности
На текущий момент точный список всех пострадавших ревизий прошивок уточняется. Владельцам оборудования указанных брендов рекомендуется проверить сетевую активность на предмет частых исходящих запросов к неизвестным внешним адресам. В качестве временной меры эксперты советуют ограничить доступ роутеров к подозрительным доменам на уровне вышестоящего провайдера или использовать альтернативное программное обеспечение, если это технически возможно.
Выявление бэкдора «Endlessdoors» вновь поднимает вопрос о безопасности цепочек поставок бюджетного телекоммуникационного оборудования. Учитывая масштаб проблемы, превышающий 100 000 активных узлов, данная уязвимость представляет серьезную угрозу для конфиденциальности данных пользователей и стабильности корпоративных сетей. Специалисты продолжают мониторинг ситуации для определения полного перечня скомпрометированных моделей.