کشف درِ پشتی کارخانهای در بیش از ۲۰ مدل روتر ZBT؛ مهاجم میتواند کنترل Root دستگاه را در دست بگیرد
اخبار داغ فناوری اطلاعات و امنیت شبکهپژوهشگران امنیت سایبری از شناسایی یک درِ پشتی (Backdoor) از پیش تعبیهشده در Firmware کارخانهای چندین مدل روتر شرکت چینی ZBT خبر دادهاند؛ مؤلفهای که میتواند بدون نیاز به ورود مستقیم مهاجم از اینترنت، ارتباطی را با زیرساخت فرماندهی و کنترل برقرار کرده و در نهایت امکان اجرای دستورات با سطح دسترسی Root را فراهم کند.
بر اساس تحقیقات شرکت VulnCheck، این مؤلفه که پژوهشگران آن را ENDLESSDOORS نامگذاری کردهاند، در دستکم ۲۰ مدل روتر ZBT شناسایی شده و در تمام ۲۱ تصویر Firmware موجودی که بررسی شدهاند حضور داشته است. این Firmwareها بازهای بیش از دو سال را پوشش میدهند و نشان میدهند که وجود این قابلیت محدود به یک نسخه خاص یا یک بهروزرسانی جدید نیست.
موضوع زمانی جدیتر میشود که بدانیم این مؤلفه هنگام راهاندازی سیستم بهصورت خودکار اجرا شده و خود را به شکل یک پردازش معمولی لینوکس، مشابه فرآیندهای kworker، پنهان میکند.
ENDLESSDOORS چیست؟
در قلب این Backdoor ابزاری با نام rctl قرار دارد؛ یک پروژه قدیمی و نسبتاً ناشناخته که برای کنترل از راه دور سیستمهای لینوکسی طراحی شده است.
این پروژه در سال ۲۰۱۵ روی GitHub منتشر شده و اساساً یک سامانه ساده Client/Server برای Command and Control یا C2 فراهم میکند.
بررسی VulnCheck نشان داده است که ZBT از نسخهای سفارشیشده از این ابزار در Firmware برخی روترهای خود استفاده کرده است.
مؤلفه موردنظر پس از راهاندازی روتر، بهصورت خودکار اجرا میشود و تلاش میکند با سرورهای مشخصی در اینترنت ارتباط برقرار کند.
Backdoor چگونه کنترل روتر را به دست میگیرد؟
مشکل اصلی ENDLESSDOORS این است که ارتباط میان روتر و سرور کنترل، فاقد مکانیزمهای امنیتی اساسی مانند:
- احراز هویت
- مذاکره امن
- Handshake معتبر
- رمزنگاری مناسب ارتباط
است.
روتر پس از برقراری ارتباط، یک پیام اولیه شامل عبارت hello و آدرس MAC شبکه محلی خود ارسال میکند و سپس منتظر دریافت دستور میماند.
در این معماری، سرور میتواند دستورات موردنظر خود را برای دستگاه ارسال کند و Backdoor آنها را با سطح دسترسی Root اجرا کند.
به بیان ساده، ارتباط ایجادشده عملاً یک کانال کنترل از راه دور برای اجرای دستورات روی روتر است.
خطرناکترین قابلیت: ایجاد Root Shell
پژوهشگران VulnCheck یک قابلیت ویژه در این Backdoor پیدا کردهاند که با ارسال رشته خاص rctlbash فعال میشود.
در این حالت، مؤلفه مخرب:
- یک اتصال ثانویه برقرار میکند.
- یک Pseudo-Terminal ایجاد میکند.
- Shell سیستم را اجرا میکند.
- ورودی و خروجی Shell را از طریق ارتباط شبکهای منتقل میکند.
نتیجه، ایجاد یک Interactive Root Shell روی روتر است.
این یعنی در صورت در اختیار گرفتن مسیر ارتباطی یا زیرساخت C2، مهاجم میتواند عملاً کنترل سطح سیستمعامل روتر را در اختیار بگیرد.
نکته مهم؛ مهاجم الزاماً نیازی به دسترسی مستقیم از اینترنت ندارد
یکی از خطرناکترین جنبههای این Backdoor آن است که مهاجم برای کنترل دستگاه الزاماً نیازی ندارد روتر از اینترنت قابل دسترسی باشد.
چون ارتباط از داخل روتر به سمت سرور C2 برقرار میشود، مهاجم میتواند از همین اتصال خروجی برای ارسال دستورات استفاده کند.
از سوی دیگر، نبود احراز هویت و حفاظت کافی در پروتکل ارتباطی باعث میشود حتی Hijacking ارتباط خروجی نیز به یک سناریوی تهدید تبدیل شود.
در چنین شرایطی، فردی که بتواند مسیر ارتباطی را کنترل کند یا کنترل یکی از Endpointهای مورد استفاده برای C2 را در اختیار بگیرد، بالقوه میتواند ارتباط Backdoor را ربوده و از آن برای اجرای دستورات روی روتر استفاده کند.
خود را به جای kworker جا میزند
ENDLESSDOORS برای کاهش احتمال شناسایی، خود را شبیه یک Linux Kernel Worker Thread نشان میدهد.
اما برخلاف kworkerهای واقعی، این مؤلفه یک پردازش Userland است که با سطح دسترسی Root اجرا میشود.
در نمونه بررسیشده توسط VulnCheck، فایلهایی با نامهایی مانند:
/usr/sbin/kworker
/usr/lib/librctl.so
/etc/kworker.cfg
/etc/init.d/skworker
برای اجرای این قابلیت مورد استفاده قرار گرفتهاند.
اسکریپت skworker نیز باعث میشود مؤلفه موردنظر هنگام Boot شدن روتر بهصورت خودکار اجرا شود.
این مسئله به Backdoor نوعی Persistence میدهد؛ یعنی حتی پس از راهاندازی مجدد دستگاه نیز فرآیند مخرب دوباره فعال خواهد شد.
مدلهای تحت تأثیر
VulnCheck وجود ENDLESSDOORS را در مدلهای زیر گزارش کرده است:
- CPE2801
- WE1026-5G-WD
- WE1326
- WE2007
- WE2008-DSIM
- WE2416
- WE3326
- WE5927
- WE5931
- WE5931AC
- WE826-T3-DSIM
- WG108
- WG1602
- WG1608-DSIM
- WG209
- WG2105
- WG2107
- WG259
- WG3526
- Z8102AX-2DSIM
این فهرست شامل روترها و تجهیزات مختلفی از خانواده محصولات ZBT است.
زیرساخت C2 شناساییشده
پژوهشگران چند Endpoint را شناسایی کردهاند که Firmwareهای تحت بررسی برای برقراری ارتباط با آنها پیکربندی شدهاند:
zbtctl.epplink[.]net47.107.224[.]89online-string[.]comrbdg4nzqadui.wikaba[.]com
در نمونه مورد بررسی، ارتباط Backdoor با این زیرساختها بهصورت خودکار و دورهای انجام میشود.
VulnCheck گزارش کرده است که تلاش برای برقراری ارتباط میتواند در فاصلههایی حدود ۳۵ ثانیه تکرار شود.
ZBT چه واکنشی نشان داده است؟
ZBT در واکنش به گزارش منتشرشده اعلام کرده است که این قابلیت با هدف نگهداری و پشتیبانی پس از فروش طراحی شده و در برخی دستگاههای نمونه برای کمک به Debug نرمافزار مورد استفاده قرار میگرفته است.
این شرکت همچنین اعلام کرده که مشتریان OEM و ODM آن معمولاً از نرمافزار توسعهیافته توسط خودشان استفاده میکنند و Firmware پیشفرض ZBT الزاماً در همه محصولات نهایی مورد استفاده قرار نمیگیرد.
با این حال، شرکت اعلام کرده است که گزارش را جدی گرفته و در حال تسریع روند توسعه و اعتبارسنجی Firmwareهای اصلاحشده است.
در حال حاضر نیز ZBT برخی Firmwareهای تحت تأثیر را از کانالهای دانلود خود خارج کرده و در صفحه Firmware خود درباره وجود آسیبپذیری امنیتی در برخی نسخهها هشدار داده است.
چرا این کشف نگرانکننده است؟
وجود یک مؤلفه کنترل از راه دور در Firmware شبکه، بهخودیخود یک مسئله امنیتی جدی است؛ اما چند ویژگی ENDLESSDOORS ریسک آن را افزایش میدهد:
اول: مؤلفه با سطح دسترسی Root اجرا میشود.
دوم: بهصورت خودکار هنگام Boot فعال میشود.
سوم: قابلیت اجرای دستورات Shell را دارد.
چهارم: امکان ایجاد Root Shell تعاملی را فراهم میکند.
پنجم: پروتکل ارتباطی آن فاقد احراز هویت و مکانیزمهای امنیتی کافی است.
ششم: ارتباط از سمت روتر به زیرساخت خارجی برقرار میشود و در نتیجه دستگاه لزوماً نباید مستقیماً از اینترنت قابل دسترسی باشد.
این ترکیب میتواند یک روتر را از یک تجهیز شبکه معمولی به نقطهای برای Persistence، شنود ترافیک، تغییر تنظیمات شبکه و حرکت جانبی (Lateral Movement) در شبکه تبدیل کند.
کاربران چه کاری انجام دهند؟
کاربران و مدیران شبکهای که از تجهیزات ZBT استفاده میکنند، بهتر است تا زمان انتشار Firmware اصلاحشده اقدامات زیر را انجام دهند:
- مدل و نسخه Firmware روتر را بررسی کنند.
- Firmwareهای قدیمی یا مشکوک را بدون بررسی مجدد استفاده نکنند.
- ارتباطات خروجی روتر به Endpointهای مشکوک را مسدود کنند.
- فرآیندهای در حال اجرای سیستم را بررسی کنند.
- وجود فایلهایی مانند
kworker،librctl.soوskworkerرا بررسی کنند. - ارتباطات DNS و خروجی روتر را در Firewall یا IDS/IPS پایش کنند.
- در صورت امکان، Firmware اصلاحشده و رسمی سازنده را نصب کنند.
- در محیطهای حساس، روترهای تحت تأثیر را تا زمان مشخص شدن وضعیت Firmware از شبکههای حیاتی جدا کنند.
ZBT نیز در صفحه رسمی Firmware خود اعلام کرده که نسخههای تحت تأثیر را موقتاً از دسترس خارج کرده و در حال آمادهسازی نسخههای اصلاحشده است.
جمعبندی تحلیلی
کشف ENDLESSDOORS یک نمونه جدی از خطرات Supply Chain و امنیت Firmware است؛ زیرا نقطه شروع حمله الزاماً یک آسیبپذیری قابل بهرهبرداری در سرویس اینترنتی نیست، بلکه خود نرمافزار موجود روی تجهیز شبکه میتواند مسیر کنترل را فراهم کند.
از طرف دیگر، این حادثه نشان میدهد که در تجهیزات شبکه، بررسی امنیت Firmware و رفتار ارتباطات خروجی به اندازه بررسی پورتهای ورودی اهمیت دارد. روتر ممکن است هیچ سرویس مدیریتی قابل دسترسی از اینترنت نداشته باشد، اما اگر یک مؤلفه داخلی به یک C2 خارجی متصل شود، همچنان میتواند به نقطه ورود یا کنترل مهاجم تبدیل شود.
برای سازمانها، این موضوع یک پیام روشن دارد: تجهیزات شبکه را نباید صرفاً بهعنوان زیرساخت ارتباطی قابل اعتماد در نظر گرفت؛ Firmware، فرآیندهای داخلی و ارتباطات خروجی آنها نیز باید مانند هر Endpoint دیگری پایش شوند.
برچسب ها: Firmware, backdoor, kworker, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity