В мире технологий безопасность становится всё более актуальной темой, и недавняя находка в китайских маршрутизаторах привлекла внимание специалистов по кибербезопасности. В этом руководстве мы расскажем о том, как обнаруженный бэкдор может угрожать вашим устройствам и как проверить, не попали ли вы под его влияние. Это знание поможет вам защитить свою сеть и данные.
Что произошло?
Недавние исследования показали, что в ряде маршрутизаторов, продаваемых под различными брендами, была найдена одна из самых явных уязвимостей безопасности. Внедрение в прошивку позволяет устройствам связываться с облачными серверами в Китае для получения инструкций и может быть использовано для удалённого управления маршрутизатором.
Запрет на импорт китайских маршрутизаторов
В начале этого года правительство США запретило импорт и продажу всех новых моделей китайских маршрутизаторов, ссылаясь на риски национальной безопасности. Это решение последовало за тем, как в прошлом году было обнаружено, что тысячи маршрутизаторов Asus были скомпрометированы ботнетом, а устройства от Cisco, D-Link и Linksys также стали мишенью для атак.
Сложности с выявлением угроз
Сложность в избежании таких встроенных угроз заключается в том, что многие китайские маршрутизаторы продаются под различными брендами, иногда с различными заявленными странами происхождения. Кроме того, многие из них перепроданы и поставляются по стандарту американскими интернет-провайдерами, так что пользователи зачастую даже не подозревают, кто изготовил их маршрутизатор.
Что такое ENDLESSDOORS?
Компания по кибербезопасности VulnCheck обнаружила удивительный и преднамеренный бэкдор, встроенный в маршрутизаторы, произведённые Shenzhen Zhibotong Electronics и продаваемые под различными брендами, включая Zbtlink и Wiflyer. Они назвали его ENDLESSDOORS, так как уязвимость может быть использована бесконечным количеством способов.
Как работает уязвимость?
Это внедрение представляет собой троянского коня, который связывается с удалённым сервером. Исследователи из VulnCheck описали этот инструмент как rctl (remote control linux). Он был загружен на GitHub и с тех пор не обновлялся. Этот малоизвестный репозиторий реализует простой клиент и сервер для командного управления. Сервер слушает на порту 7000, ожидая подключения клиентов, и может отправлять им индивидуальные команды оболочки или указывать на необходимость создания обратного bash-терминала.
Почему это опасно?
Уязвимость представляет собой наибольшую угрозу, поскольку инициирует контакт с командными серверами. Поскольку устройство инициирует соединение, маршрутизатор не обязательно должен быть доступен из интернета. Нет порта, который нужно находить, и нет правил, которые нужно обходить. Соединение возникает внутри сети и проходит через NAT и стандартную фильтрацию исходящего трафика так же, как и любое исходящее TCP-соединение.
Как проверить свой маршрутизатор?
VulnCheck рекомендует игнорировать брендинг вашего маршрутизатора и проверить, не относится ли он к одному из следующих моделей:
- CPE2801
- WE1026-5G-WD
- WE1326
- WE2007
- WE2008-DSIM
- WE2416
- WE3326
- WE5927
- WE5931
- WE5931AC
- WE826-T3-DSIM
- WG108
- WG1602
- WG1608-DSIM
- WG209
- WG2105
- WG2107
- WG259
- WG3526
- Z8102AX-2DSIM
Если ваш маршрутизатор попадает под этот список, вам следует немедленно отключить его и заменить на новое устройство.
Заключение
Понимание угроз, связанных с маршрутизаторами, и знание того, как проверить своё оборудование, могут значительно повысить уровень безопасности вашей сети. Используя данное руководство, вы сможете защитить свои данные и избежать потенциальных рисков, связанных с уязвимыми устройствами.








