پژوهشگران امنیت سایبری از کشف یک بحران امنیتی جدید در تجهیزات شبکه ساخت چین خبر دادهاند. بر اساس گزارش شرکت آمریکایی VulnCheck، بیش از ۱۲ مدل از روترهای برند ZBTLink بهصورت پیشفرض به دو «در پشتی» یا بکدور آلوده هستند که به افراد ناشناس اجازه میدهد بهصورت مخفیانه به شبکه نفوذ کنند، اطلاعات را جمعآوری کنند و حتی مسیر ترافیک اینترنت را تغییر دهند.
دو ابزار نفوذ جدید به نامهای Darklantern و Speakingstone
به گفته محققان VulnCheck، این دو ابزار نفوذ جدید Darklantern و Speakingstone نام دارند و از نظر زمانی، پیش از بکدور قبلی موسوم به Endlessdoors در فریمور روترهای ZBTLink جاسازی شده بودند. هر دو بدافزار بهصورت پنهان در سیستمعامل روتر فعالیت میکنند و بدون اطلاع کاربر، ارتباط مداومی با سرورهای خارجی برقرار میسازند.
بررسیها نشان میدهد این بکدورها قادرند:
- اطلاعات کامل شبکه محلی شامل فهرست دستگاههای متصل، آدرسها و تنظیمات داخلی را جمعآوری کنند
- امکان دسترسی از راه دور و اجرای دستورات را برای مهاجم فراهم کنند
- در برخی مدلها، ترافیک شبکه را شنود یا به مسیر دلخواه مهاجم هدایت کنند
این سطح از دسترسی عملاً روتر را به یک ابزار نظارتی تمامعیار تبدیل میکند؛ دستگاهی که باید خط مقدم امنیت خانه یا شرکت باشد، خود به نقطه نفوذ تبدیل شده است.
ادامه یک پرونده قدیمی؛ از Endlessdoors تا تعلیق فروش
این نخستین بار نیست که نام ZBTLink در گزارشهای امنیتی مطرح میشود. چندی پیش، آسیبپذیری دیگری با نام Endlessdoors در بیش از ۲۰ مدل از روترهای همین شرکت کشف شده بود که به مهاجمان اجازه میداد دادههای ذخیرهشده روی روتر را سرقت کرده و به سایر تجهیزات متصل به همان شبکه دسترسی پیدا کنند.
پس از افشای آن پرونده، شرکت ZBTLink بهناچار فروش برخی مدلها را به حالت تعلیق درآورد و فایلهای فریمور و نرمافزارهای مرتبط را از وبسایت خود حذف کرد. با این حال، کشف جدید VulnCheck نشان میدهد مشکل بسیار عمیقتر از یک آسیبپذیری منفرد بوده و پای بدافزارهای عامدانه و از پیش جاسازیشده در میان است.
ردیابی ارتباط پنهان روترها با سرور خارجی
نکته قابل توجه در تحقیقات اخیر، روش کشف این بکدورهاست. جیکوب بینز، مدیر ارشد فناوری VulnCheck، با ثبت دامنهای که روترهای آلوده به Speakingstone بهطور خودکار به آن متصل میشدند، توانست حجم عظیمی از ارتباطات پنهان را مشاهده کند. به گفته او، روترها بهصورت پیوسته و بدون توقف در تلاش برای ارسال داده به آن دامنه بودند.
بینز هشدار میدهد که گمنام بودن برند ZBTLink نباید باعث کماهمیت جلوه دادن موضوع شود. او میگوید: «صرف اینکه تاکنون نام ZBTLink را نشنیدهاید، به این معنا نیست که این تجهیزات در نقاط دیگر با نام و بستهبندی متفاوت بازفروش نمیشوند.» بسیاری از این روترها بهصورت عمده (OEM) تولید و با برندهای متفرقه در بازارهای جهانی عرضه میشوند، بنابراین تشخیص آنها برای کاربران عادی دشوار است.
بر اساس دادههای جمعآوریشده، بخش عمده روترهای آلوده در داخل چین فعال هستند. اما شواهد ترافیکی نشان میدهد این فناوری نظارتی به بازارهای بینالمللی از جمله ایالات متحده نیز صادر شده است. همین موضوع نگرانیها درباره سوءاستفاده فرامرزی و جاسوسی شبکهای را تشدید کرده است.
واکنش ZBTLink: قابلیت پشتیبانی از راه دور است، نه بکدور
در واکنش به این گزارش، مایکل شیا، سخنگوی ZBTLink، وجود هرگونه بکدور عامدانه را رد کرده است. او در بیانیهای اعلام کرد قابلیتهای دسترسی از راه دور و سرویسهای ابری تعبیهشده در روترها صرفاً برای ارائه پشتیبانی فنی پس از فروش طراحی شدهاند و هیچگونه ریسک امنیتی ندارند.
شیا تأکید کرده است که اولویت اصلی این برند، تضمین امنیت تجهیزات عرضهشده است و این راهکارها تهدیدی برای حریم خصوصی کاربران محسوب نمیشوند. با این حال، پژوهشگران VulnCheck میگویند طراحی این قابلیتها بهگونهای است که بدون احراز هویت کافی، کنترل کامل دستگاه را در اختیار هر کسی که از وجود آن مطلع باشد قرار میدهد؛ ویژگی کلاسیک یک در پشتی.
خطر برای کاربران خانگی و سازمانی چیست؟
روتر دروازه اصلی ورود و خروج تمام ترافیک اینترنت یک خانه یا سازمان است. وجود بکدور در این سطح، به مهاجم اجازه میدهد بدون نیاز به نفوذ به هر دستگاه جداگانه، تمام ارتباطات را زیر نظر بگیرد. از سرقت گذرواژهها و اطلاعات بانکی تا تزریق بدافزار به دستگاههای دیگر و ایجاد شبکهای از روترهای آلوده برای حملات سایبری گسترده، همگی از پیامدهای احتمالی چنین نفوذی هستند.
کارشناسان به کاربران توصیه میکنند در صورت استفاده از روترهای ZBTLink یا روترهای سفید و بدون برند مشکوک، فوراً فریمور دستگاه را بررسی کرده، قابلیت مدیریت از راه دور (Remote Management) و دسترسی ابری را غیرفعال کنند و در صورت امکان، تجهیزات را با محصولات دارای سابقه امنیتی شفاف جایگزین نمایند. برای سازمانها، جداسازی شبکه، پایش ترافیک خروجی روتر و بررسی لاگهای DNS میتواند نشانههای ارتباط با دامنههای ناشناس را آشکار کند.
کشف Darklantern و Speakingstone بار دیگر نشان میدهد زنجیره تأمین تجهیزات شبکه تا چه اندازه میتواند به یک تهدید امنیت ملی و حریم خصوصی تبدیل شود؛ تهدیدی که به گفته محققان، فناوری نظارتی توسعهیافته برای داخل چین را اکنون به شبکههای خانگی و اداری در سراسر جهان صادر کرده است.




دیدگاهها (0)
هنوز دیدگاهی ثبت نشده است.