یک تولیدکننده چینی در حال کار گذاشتن دربهای پشتی (Backdoor) در داخل روترهای white-label است که در سراسر جهان بهصورت گسترده فروخته میشوند.
شرکت Shenzhen Zhibotong Electronics Co. Ltd. (ZBT) هر ساله تعداد زیادی روتر میفروشد. این شرکت ۱۵ ساله، پرفروشترین تولیدکننده روتر در غول تجارت الکترونیک چین، Alibaba است که تولید سالانه خود را ۳.۵۷ میلیون دستگاه اعلام کرده است. معمولاً این دستگاهها توسط شرکتهایی غیر از ZBT به مشتریان در کشورهایی مانند فیلیپین، هند، کانادا، استرالیا، آلمان، بلغارستان، اتریش، روسیه و ایالات متحده فروخته میشوند. بر اساس بازاریابی این شرکت، ZBT محصولات خود را به بیش از ۵۰ کشور و منطقه صادر کرده است.
در ۶ آگوست، جیک بینز، مدیر ارشد فناوری (CTO) در VulnCheck، فاش کرد که جدیدترین سیستمعامل روتر ZBT حاوی یک درب پشتی در سطح root است. پس از چند هفته تحقیق بیشتر، او کشف کرد که در واقع روترهای ZBT حاوی انواع مختلفی از دربهای پشتی هستند که به چند سال قبل بازمیگردد.
دربهای پشتی در فناوری چینی
دربهای پشتی چینی در فناوریهای شبکه همیشه نوعی کلیشه بوده است، اما شاید هرگز به این اندازه آشکار نبوده است.
اوایل تابستان امسال، بینز یک ابزار کنترل از راه دور لینوکس متنباز قدیمی را در روتر محل کار خود پیدا کرد. این ابزار که “EndlessDoors” نام دارد، بهعنوان یک رشته هسته برای پردازش معمولی سیستم پنهان شده بود. هنگامی که روتری مانند روتر او روشن میشد، به یک دامنه عجیب سیگنال میفرستاد و از هر تعداد فایروال عبور میکرد. هر کسی که آن دامنه را کنترل میکرد، میتوانست با دسترسی root به روتر فرمان دهد و میتوانست فعالیت اینترنتی را جاسوسی کند، اعتبارنامهها را بدزدد یا از آن بهعنوان نقطه ورود به بقیه شبکه استفاده کند. EndlessDoors دهها مدل روتر را تحت تأثیر قرار داده است.
روتر شخصی بینز توسط Zbtlink، یکی از برندهای ZBT، فروخته شد. پس از کشف EndlessDoors، بینز به آمازون رفت و یک روتر متفاوت از شرکت دیگری به نام DeepOrange خرید. DeepOrange مستقر در نیویورک، مانند بسیاری دیگر، صرفاً فناوری ZBT را با نام تجاری خود میفروشد.
جالب اینجاست که روتر آن حاوی EndlessDoors نبود، اما حاوی دو درب پشتی دیگر بود که او آنها را “SpeakingStone” و “DarkLantern” نامید. پس از بررسی بیشتر، مشخص شد که اینها نسخههای قبلی EndlessDoors هستند که در حدود سال ۲۰۱۹ در سیستمعامل ZBT پیادهسازی شدهاند.
روترهای آلوده ZBT بیشمار
برخلاف دو کاشت دیگر، DarkLantern یک شنونده (Listener) است. ZBT یا یک مهاجم با دسترسی به زیرساخت C2 آن، میتواند یک اتصال به روتر آلوده به DarkLantern آغاز کند. جعبههای ZBT بهطور خاص طراحی شدهاند تا به پورت UDP که بدافزار به آن گوش میدهد، ترافیک اجازه دهند.
در یک بازه سهروزه، VulnCheck تنها ۲۰۳ نمونه از درب پشتی DarkLantern را که بهصورت آنلاین در معرض دید قرار داشتند، شناسایی کرد. به گفته بینز، ۱۰۳ مورد از این اتصالات از ایالات متحده منشأ گرفتهاند و بیشتر بقیه از روسیه، تایوان، چین، اوکراین و اسرائیل بودهاند.
SpeakingStone مفیدتر از دو مورد دیگر است زیرا مانند EndlessDoors، یک اتصال به دامنه کنترلکننده خود آغاز میکند. ابتدا انواع دادههای سیستمی از جمله مختصات GPS را ارسال میکند. سپس دستورات سطح سیستم و همچنین دستورات مخرب خاص را میپذیرد.
خوشبختانه، طراح SpeakingStone تا زمان انجام این تحقیق، یکی از دامنههای C2 خود را ثبت نکرده بود و به بینز اجازه داد آن را ضبط کند. او تاکنون ۳۹۲ اتصال SpeakingStone را شناسایی کرده است که تقریباً بهطور کامل از چین منشأ گرفتهاند.
ویروس های DarkLantern و SpeakingStone احتمالاً تنها در حد چند صد مورد هستند، زیرا این نسخهها قدیمی هستند و با میزبانهای پایانعمر مرتبط هستند. در مقابل، EndlessDoors بر تمام تصاویر سیستمعامل فعلی ZBT تأثیر میگذارد.
دفاع در برابر کاشتهای دستگاههای لبهای
بینز در تلاش برای سنجش شعاع کامل EndlessDoors، اظهار تاسف کرد که «white-labeling و دشواری ردیابی، تخمین را بسیار دشوار میکند.» او حدس میزند که تعداد دستگاههای آلوده به شش رقم میرسد.
هنگامی که بینز با تولیدکننده تماس گرفت، به یاد میآورد که «ZBT با تعطیلی تمام فروش در آمازون و وبسایت خود پاسخ داد و گفت که این مشکل را برطرف خواهد کرد. و آنها برخی از سیستمعاملها را منتشر کردهاند که کاشت را حذف میکند و متعاقباً اجازه خرید محصولات خود را دوباره در آمازون دادهاند. هفته گذشته یکی از دستگاههای آنها را با نام تجاری WiFlyer خریدم و کاملاً وصلهنشده با کاشت روی آن بود.»
از آنجایی که روترهای ZBT آلوده هنوز امروز در بازارهایی مانند آمازون و علیبابا در دسترس هستند و با نامهای تجاری بیآزار فروخته میشوند، سازمانها باید بهطور فعال شناسایی کنند که آیا بهطور تصادفی فناوری جاسوسی چینی را مستقر کردهاند یا خیر. بینز توصیه میکند: «دو آدرس MAC سختافزاری وجود دارد که بهطور خاص به ZBT اختصاص داده شده است، بنابراین آنها را جستجو کنید و سعی کنید آنها را پیدا کنید. تنها کاری که من انجام میدهم این است که آنها را از برق بکشم و جایگزین کنم.»
برای برخی از سازمانها، تعویض روترها کار آسانی نیست. بینز خاطرنشان میکند که یکی از ویژگیهای اصلی که ZBT در آن تخصص دارد، ساخت اتصال ۴G و ۵G در محصولات خود است، «که به این معنی است که آنها در مکانهای دورافتادهتری مستقر میشوند که لزوماً دسترسی به آنها آسان نیست. بهعنوان مثال، یک خط لوله نفت: شما به نرمافزار نظارت بر خط لوله نیاز دارید و به اتصال اینترنت نیاز دارید تا دادههای دورسنجی ارسال شوند. این گزینه خوبی است زیرا به سادگی به سرویس تلفن همراه متصل میشود. اما فرستادن یک نفر به آنجا برای شناسایی اینکه این یک سیستم ZBT است و سپس تعویض آن، کار سادهای نیست.»
بینز در نهایت میگوید: «شما باید نامهای تجاری را که با آنها سروکار دارید بهخوبی بشناسید. شاید فقط به سیسکوها و یوبیکیوتیهای جهان بچسبید. آنها امتحان خود را پس دادهاند و قابل اعتماد هستند.»
آی تی گیم اخبار فناوری، تکنولوژی و بازی
