پژوهشگران امنیت سایبری از کشف یک بحران امنیتی جدید در تجهیزات شبکه ساخت چین خبر داده‌اند. بر اساس گزارش شرکت آمریکایی VulnCheck، بیش از ۱۲ مدل از روترهای برند ZBTLink به‌صورت پیش‌فرض به دو «در پشتی» یا بک‌دور آلوده هستند که به افراد ناشناس اجازه می‌دهد به‌صورت مخفیانه به شبکه نفوذ کنند، اطلاعات را جمع‌آوری کنند و حتی مسیر ترافیک اینترنت را تغییر دهند.

دو ابزار نفوذ جدید به نام‌های Darklantern و Speakingstone

به گفته محققان VulnCheck، این دو ابزار نفوذ جدید Darklantern و Speakingstone نام دارند و از نظر زمانی، پیش از بک‌دور قبلی موسوم به Endlessdoors در فریم‌ور روترهای ZBTLink جاسازی شده بودند. هر دو بدافزار به‌صورت پنهان در سیستم‌عامل روتر فعالیت می‌کنند و بدون اطلاع کاربر، ارتباط مداومی با سرورهای خارجی برقرار می‌سازند.

بررسی‌ها نشان می‌دهد این بک‌دورها قادرند:

  • اطلاعات کامل شبکه محلی شامل فهرست دستگاه‌های متصل، آدرس‌ها و تنظیمات داخلی را جمع‌آوری کنند
  • امکان دسترسی از راه دور و اجرای دستورات را برای مهاجم فراهم کنند
  • در برخی مدل‌ها، ترافیک شبکه را شنود یا به مسیر دلخواه مهاجم هدایت کنند

این سطح از دسترسی عملاً روتر را به یک ابزار نظارتی تمام‌عیار تبدیل می‌کند؛ دستگاهی که باید خط مقدم امنیت خانه یا شرکت باشد، خود به نقطه نفوذ تبدیل شده است.

ادامه یک پرونده قدیمی؛ از Endlessdoors تا تعلیق فروش

این نخستین بار نیست که نام ZBTLink در گزارش‌های امنیتی مطرح می‌شود. چندی پیش، آسیب‌پذیری دیگری با نام Endlessdoors در بیش از ۲۰ مدل از روترهای همین شرکت کشف شده بود که به مهاجمان اجازه می‌داد داده‌های ذخیره‌شده روی روتر را سرقت کرده و به سایر تجهیزات متصل به همان شبکه دسترسی پیدا کنند.

پس از افشای آن پرونده، شرکت ZBTLink به‌ناچار فروش برخی مدل‌ها را به حالت تعلیق درآورد و فایل‌های فریم‌ور و نرم‌افزارهای مرتبط را از وب‌سایت خود حذف کرد. با این حال، کشف جدید VulnCheck نشان می‌دهد مشکل بسیار عمیق‌تر از یک آسیب‌پذیری منفرد بوده و پای بدافزارهای عامدانه و از پیش جاسازی‌شده در میان است.

ردیابی ارتباط پنهان روترها با سرور خارجی

نکته قابل توجه در تحقیقات اخیر، روش کشف این بک‌دورهاست. جیکوب بینز، مدیر ارشد فناوری VulnCheck، با ثبت دامنه‌ای که روترهای آلوده به Speakingstone به‌طور خودکار به آن متصل می‌شدند، توانست حجم عظیمی از ارتباطات پنهان را مشاهده کند. به گفته او، روترها به‌صورت پیوسته و بدون توقف در تلاش برای ارسال داده به آن دامنه بودند.

داخل خبر (468x60)

بینز هشدار می‌دهد که گمنام بودن برند ZBTLink نباید باعث کم‌اهمیت جلوه دادن موضوع شود. او می‌گوید: «صرف اینکه تاکنون نام ZBTLink را نشنیده‌اید، به این معنا نیست که این تجهیزات در نقاط دیگر با نام و بسته‌بندی متفاوت بازفروش نمی‌شوند.» بسیاری از این روترها به‌صورت عمده (OEM) تولید و با برندهای متفرقه در بازارهای جهانی عرضه می‌شوند، بنابراین تشخیص آن‌ها برای کاربران عادی دشوار است.

بر اساس داده‌های جمع‌آوری‌شده، بخش عمده روترهای آلوده در داخل چین فعال هستند. اما شواهد ترافیکی نشان می‌دهد این فناوری نظارتی به بازارهای بین‌المللی از جمله ایالات متحده نیز صادر شده است. همین موضوع نگرانی‌ها درباره سوءاستفاده فرامرزی و جاسوسی شبکه‌ای را تشدید کرده است.

واکنش ZBTLink: قابلیت پشتیبانی از راه دور است، نه بک‌دور

در واکنش به این گزارش، مایکل شیا، سخنگوی ZBTLink، وجود هرگونه بک‌دور عامدانه را رد کرده است. او در بیانیه‌ای اعلام کرد قابلیت‌های دسترسی از راه دور و سرویس‌های ابری تعبیه‌شده در روترها صرفاً برای ارائه پشتیبانی فنی پس از فروش طراحی شده‌اند و هیچ‌گونه ریسک امنیتی ندارند.

شیا تأکید کرده است که اولویت اصلی این برند، تضمین امنیت تجهیزات عرضه‌شده است و این راهکارها تهدیدی برای حریم خصوصی کاربران محسوب نمی‌شوند. با این حال، پژوهشگران VulnCheck می‌گویند طراحی این قابلیت‌ها به‌گونه‌ای است که بدون احراز هویت کافی، کنترل کامل دستگاه را در اختیار هر کسی که از وجود آن مطلع باشد قرار می‌دهد؛ ویژگی کلاسیک یک در پشتی.

خطر برای کاربران خانگی و سازمانی چیست؟

روتر دروازه اصلی ورود و خروج تمام ترافیک اینترنت یک خانه یا سازمان است. وجود بک‌دور در این سطح، به مهاجم اجازه می‌دهد بدون نیاز به نفوذ به هر دستگاه جداگانه، تمام ارتباطات را زیر نظر بگیرد. از سرقت گذرواژه‌ها و اطلاعات بانکی تا تزریق بدافزار به دستگاه‌های دیگر و ایجاد شبکه‌ای از روترهای آلوده برای حملات سایبری گسترده، همگی از پیامدهای احتمالی چنین نفوذی هستند.

کارشناسان به کاربران توصیه می‌کنند در صورت استفاده از روترهای ZBTLink یا روترهای سفید و بدون برند مشکوک، فوراً فریم‌ور دستگاه را بررسی کرده، قابلیت مدیریت از راه دور (Remote Management) و دسترسی ابری را غیرفعال کنند و در صورت امکان، تجهیزات را با محصولات دارای سابقه امنیتی شفاف جایگزین نمایند. برای سازمان‌ها، جداسازی شبکه، پایش ترافیک خروجی روتر و بررسی لاگ‌های DNS می‌تواند نشانه‌های ارتباط با دامنه‌های ناشناس را آشکار کند.

کشف Darklantern و Speakingstone بار دیگر نشان می‌دهد زنجیره تأمین تجهیزات شبکه تا چه اندازه می‌تواند به یک تهدید امنیت ملی و حریم خصوصی تبدیل شود؛ تهدیدی که به گفته محققان، فناوری نظارتی توسعه‌یافته برای داخل چین را اکنون به شبکه‌های خانگی و اداری در سراسر جهان صادر کرده است.