Сигурност

Редакция Overclock.bg ·

Три шпионски импланта в китайски рутери ZBT

Три шпионски импланта в китайски рутери ZBT

Изследователи от VulnCheck откриха три отделни импланта, вградени фабрично във фърмуера на рутери, произвеждани от шенженската Shenzhen Zhibotong Electronics (ZBT, известна и като Zbtlink). И трите дават на неавтентикиран атакуващ изпълнение на команди с права на root. Двата най-нови — DARKLANTERN и SPEAKINGSTONE — бяха публикувани на 27 август, а Tom’s Hardware обобщи находките като „импланти за следене в китайски рутери, продавани по цял свят“.

Устройствата не са екзотика от AliExpress. Анализираният екземпляр е рутер Deep Orange 3G/4G/LTE — бял етикет върху ZBT-WE826-T2 — купен от Amazon в САЩ за 88 щатски долара (около 76 евро; моделът се предлага само на американския пазар), с фърмуер, компилиран още през 2019 г.

Трите импланта

ENDLESSDOORS

Първата находка, публикувана на 5 август и заведена като CVE-2026-66747, е модифицирана версия на rctl — незабележим проект от GitHub от 2015 г. Имплантът звъни към сървъри за управление на всеки 35 секунди, слуша на портове 7000 (команди) и 7001 (обратна обвивка) и се маскира в списъка с процеси като ядрена нишка kworker. Засегнати са поне 20 модела, сред които WE826-T3-DSIM, WG3526, WE1326 и Z8102AX-2DSIM.

DARKLANTERN

Вторият имплант (CVE-2026-74233) работи като услуга infosrvd на UDP порт 9992 — и подразбиращата се защитна стена на рутера изрично пропуска входящи връзки към този порт от целия интернет. Пакет от 19 байта е достатъчен, за да върне устройството модел, версия на фърмуера, MAC адрес, SSID и uptime, без никаква автентикация.

Изпълнението на команди е защитено с MD5 контролна сума върху твърдо зашит salt (mqonu.com) и филтър по MAC адрес, който се заобикаля с поле от нули. Формулировката на изследователите е достатъчно ясна: „един пакет за root обвивка през интернет“.

При сканиране между 18 и 21 август VulnCheck намери 203 устройства, достъпни от интернет, в 22 държави, които сами се представиха като 16 различни модела с версии на фърмуера от 18.0904 до 20.0622.

Схема на двата импланта DARKLANTERN и SPEAKINGSTONE Снимка: VulnCheck

SPEAKINGSTONE

Третият (CVE-2026-74232) е класически „phone home“ имплант: услугата yunmgrd изпраща сигнали по UDP порт 10000 към облачната инфраструктура на ZBT и чака инструкции. Работи и зад NAT. Възможностите включват изпълнение на произволни команди, кражба на PPPoE идентификационни данни, пренасочване на DNS и обратен SSH тунел.

Основният контролен домейн е ac-link.com (Alibaba Cloud, Шенжен). Резервният, findmyipaddr.com, се оказа нерегистриран — VulnCheck го регистрира и вдигна sinkhole. Резултатът: 392 уникални устройства към 21 август, от които 390 в Китай, 83% в мрежата на China Mobile, а 304 излъчват SSID-та с името „CMCC“. Най-дългият непрекъснат сигнал върви от близо две години.

Точно това накара Джейкъб Бейнс, техническият директор на VulnCheck, да формулира извода така: това е китайска вътрешна технология за следене, разгърната в китайски мрежи, а същите импланти вървят на рутери, продавани на американци през Amazon.

И двете нови уязвимости са оценени на 9,3 по CVSS 4.0 и 9,8 по CVSS 3.1.

Един хардуер, десетки марки

Най-неприятната част е веригата на доставки. Едно и също устройство се продава под имена като Wave WiFi MBR 500/550 и Lippert WiFi On-The-Go в САЩ, MOFI4500-4GXeLTE в Канада, Digineo AC1200 Pro и ALLNET ALL-WR1200AC-WRT в Германия, Cioswi в Русия и WORDFI във Филипините.

Едно и също устройство под различни марки Снимка: VulnCheck

„Това, че не сте чували за Zbtlink, не значи, че не се препродава другаде“, обяснява Бейнс пред Insurance Journal.

Zbtlink отговори чрез говорителя Майкъл Ся, че функциите за отдалечена поддръжка и облачен достъп са „предназначени единствено за оторизирана следпродажбена поддръжка“. Изследователите обаче не откриха никакъв механизъм за оторизация. След първата публикация компанията спря продажбите на засегнатите модели и махна фърмуера от сайта си. Кръпки няма — препоръката е подмяна или строга сегментация.

Контекстът

Новината идва в момент, в който темата за хардуер от чужд произход в критична инфраструктура вече е политическа. На 27 август Белият дом издаде заповед, която ограничава чуждото оборудване за пренос и разпределение на ток по линии от 69 000 волта нагоре, точно заради риска от вградени задни врати; агенциите имат 120 дни да напишат правилата. Същата логика стои и зад обмисляните мита върху лаптопи, конзоли и сървъри.

В Европа картината е сходна. Проучване на Bitkom сред 1003 германски компании показва, че 37% от атакуваните фирми приписват инцидентите на чужди разузнавания — спрямо 28% година по-рано и 7% през 2023 г. Над половината сочат Китай. Годишната сметка за германския бизнес е между 211 и 270,8 млрд. евро.

Какво можете да направите

Ако имате ZBT рутер или някоя от преименуваните марки, третирайте LAN зад него като недоверена мрежа. Блокирайте входящ UDP/9992 на ръба на мрежата и следете UDP/8897–8898 за отговори на команди. VulnCheck публикува правила за Suricata и YARA, както и хешове на бинарните файлове.

Тези импланти не са пробив, който някой е вкарал отвън — те са дошли от завода. Разликата е важна: ако при PaperCut става дума за дупка, която се кърпи, тук единствената реална мярка е устройството да излезе от мрежата.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още