router image

روتر های چینی با Backdoor به‌صورت گسترده در سراسر جهان فروخته می‌شوند

یک تولیدکننده چینی در حال کار گذاشتن درب‌های پشتی (Backdoor) در داخل روترهای white-label است که در سراسر جهان به‌صورت گسترده فروخته می‌شوند.

شرکت Shenzhen Zhibotong Electronics Co. Ltd. (ZBT) هر ساله تعداد زیادی روتر می‌فروشد. این شرکت ۱۵ ساله، پرفروش‌ترین تولیدکننده روتر در غول تجارت الکترونیک چین، Alibaba است که تولید سالانه خود را ۳.۵۷ میلیون دستگاه اعلام کرده است. معمولاً این دستگاه‌ها توسط شرکت‌هایی غیر از ZBT به مشتریان در کشورهایی مانند فیلیپین، هند، کانادا، استرالیا، آلمان، بلغارستان، اتریش، روسیه و ایالات متحده فروخته می‌شوند. بر اساس بازاریابی این شرکت، ZBT محصولات خود را به بیش از ۵۰ کشور و منطقه صادر کرده است.

در ۶ آگوست، جیک بینز، مدیر ارشد فناوری (CTO) در VulnCheck، فاش کرد که جدیدترین سیستم‌عامل روتر ZBT حاوی یک درب پشتی در سطح root است. پس از چند هفته تحقیق بیشتر، او کشف کرد که در واقع روترهای ZBT حاوی انواع مختلفی از درب‌های پشتی هستند که به چند سال قبل بازمی‌گردد.


درب‌های پشتی در فناوری چینی

درب‌های پشتی چینی در فناوری‌های شبکه همیشه نوعی کلیشه بوده است، اما شاید هرگز به این اندازه آشکار نبوده است.

اوایل تابستان امسال، بینز یک ابزار کنترل از راه دور لینوکس متن‌باز قدیمی را در روتر محل کار خود پیدا کرد. این ابزار که “EndlessDoors” نام دارد، به‌عنوان یک رشته هسته برای پردازش معمولی سیستم پنهان شده بود. هنگامی که روتری مانند روتر او روشن می‌شد، به یک دامنه عجیب سیگنال می‌فرستاد و از هر تعداد فایروال عبور می‌کرد. هر کسی که آن دامنه را کنترل می‌کرد، می‌توانست با دسترسی root به روتر فرمان دهد و می‌توانست فعالیت اینترنتی را جاسوسی کند، اعتبارنامه‌ها را بدزدد یا از آن به‌عنوان نقطه ورود به بقیه شبکه استفاده کند. EndlessDoors ده‌ها مدل روتر را تحت تأثیر قرار داده است.

روتر شخصی بینز توسط Zbtlink، یکی از برندهای ZBT، فروخته شد. پس از کشف EndlessDoors، بینز به آمازون رفت و یک روتر متفاوت از شرکت دیگری به نام DeepOrange خرید. DeepOrange مستقر در نیویورک، مانند بسیاری دیگر، صرفاً فناوری ZBT را با نام تجاری خود می‌فروشد.

روترهای چینیجالب اینجاست که روتر آن حاوی EndlessDoors نبود، اما حاوی دو درب پشتی دیگر بود که او آنها را “SpeakingStone” و “DarkLantern” نامید. پس از بررسی بیشتر، مشخص شد که اینها نسخه‌های قبلی EndlessDoors هستند که در حدود سال ۲۰۱۹ در سیستم‌عامل ZBT پیاده‌سازی شده‌اند.


روترهای آلوده ZBT بی‌شمار

برخلاف دو کاشت دیگر، DarkLantern یک شنونده (Listener) است. ZBT یا یک مهاجم با دسترسی به زیرساخت C2 آن، می‌تواند یک اتصال به روتر آلوده به DarkLantern آغاز کند. جعبه‌های ZBT به‌طور خاص طراحی شده‌اند تا به پورت UDP که بدافزار به آن گوش می‌دهد، ترافیک اجازه دهند.

در یک بازه سه‌روزه، VulnCheck تنها ۲۰۳ نمونه از درب پشتی DarkLantern را که به‌صورت آنلاین در معرض دید قرار داشتند، شناسایی کرد. به گفته بینز، ۱۰۳ مورد از این اتصالات از ایالات متحده منشأ گرفته‌اند و بیشتر بقیه از روسیه، تایوان، چین، اوکراین و اسرائیل بوده‌اند.

SpeakingStone مفیدتر از دو مورد دیگر است زیرا مانند EndlessDoors، یک اتصال به دامنه کنترل‌کننده خود آغاز می‌کند. ابتدا انواع داده‌های سیستمی از جمله مختصات GPS را ارسال می‌کند. سپس دستورات سطح سیستم و همچنین دستورات مخرب خاص را می‌پذیرد.

خوشبختانه، طراح SpeakingStone تا زمان انجام این تحقیق، یکی از دامنه‌های C2 خود را ثبت نکرده بود و به بینز اجازه داد آن را ضبط کند. او تاکنون ۳۹۲ اتصال SpeakingStone را شناسایی کرده است که تقریباً به‌طور کامل از چین منشأ گرفته‌اند.

ویروس های DarkLantern و SpeakingStone احتمالاً تنها در حد چند صد مورد هستند، زیرا این نسخه‌ها قدیمی هستند و با میزبان‌های پایان‌عمر مرتبط هستند. در مقابل، EndlessDoors بر تمام تصاویر سیستم‌عامل فعلی ZBT تأثیر می‌گذارد.


دفاع در برابر کاشت‌های دستگاه‌های لبه‌ای

بینز در تلاش برای سنجش شعاع کامل EndlessDoors، اظهار تاسف کرد که «white-labeling و دشواری ردیابی، تخمین را بسیار دشوار می‌کند.» او حدس می‌زند که تعداد دستگاه‌های آلوده به شش رقم می‌رسد.

هنگامی که بینز با تولیدکننده تماس گرفت، به یاد می‌آورد که «ZBT با تعطیلی تمام فروش در آمازون و وب‌سایت خود پاسخ داد و گفت که این مشکل را برطرف خواهد کرد. و آنها برخی از سیستم‌عامل‌ها را منتشر کرده‌اند که کاشت را حذف می‌کند و متعاقباً اجازه خرید محصولات خود را دوباره در آمازون داده‌اند. هفته گذشته یکی از دستگاه‌های آنها را با نام تجاری WiFlyer خریدم و کاملاً وصله‌نشده با کاشت روی آن بود.»

از آنجایی که روترهای ZBT آلوده هنوز امروز در بازارهایی مانند آمازون و علی‌بابا در دسترس هستند و با نام‌های تجاری بی‌آزار فروخته می‌شوند، سازمان‌ها باید به‌طور فعال شناسایی کنند که آیا به‌طور تصادفی فناوری جاسوسی چینی را مستقر کرده‌اند یا خیر. بینز توصیه می‌کند: «دو آدرس MAC سخت‌افزاری وجود دارد که به‌طور خاص به ZBT اختصاص داده شده است، بنابراین آنها را جستجو کنید و سعی کنید آنها را پیدا کنید. تنها کاری که من انجام می‌دهم این است که آنها را از برق بکشم و جایگزین کنم.»

برای برخی از سازمان‌ها، تعویض روترها کار آسانی نیست. بینز خاطرنشان می‌کند که یکی از ویژگی‌های اصلی که ZBT در آن تخصص دارد، ساخت اتصال ۴G و ۵G در محصولات خود است، «که به این معنی است که آنها در مکان‌های دورافتاده‌تری مستقر می‌شوند که لزوماً دسترسی به آنها آسان نیست. به‌عنوان مثال، یک خط لوله نفت: شما به نرم‌افزار نظارت بر خط لوله نیاز دارید و به اتصال اینترنت نیاز دارید تا داده‌های دورسنجی ارسال شوند. این گزینه خوبی است زیرا به سادگی به سرویس تلفن همراه متصل می‌شود. اما فرستادن یک نفر به آنجا برای شناسایی اینکه این یک سیستم ZBT است و سپس تعویض آن، کار ساده‌ای نیست.»

بینز در نهایت می‌گوید: «شما باید نام‌های تجاری را که با آنها سروکار دارید به‌خوبی بشناسید. شاید فقط به سیسکوها و یوبیکیوتی‌های جهان بچسبید. آنها امتحان خود را پس داده‌اند و قابل اعتماد هستند.»

همچنین ببینید

SSDهای نسل جدید وارد بازار می‌شوند؛ سرعت ذخیره‌سازی به کجا می‌رسد؟

سال‌هاست سرعت SSDها با هر نسل جدید رابط PCIe افزایش پیدا می‌کند؛ اما در سال …

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *