Phát hiện backdoor nguy hiểm trên hàng loạt router Zbtlink: Nguy cơ bị chiếm quyền điều khiển từ xa
Các nhà nghiên cứu bảo mật vừa phát hiện một backdoor được cài sẵn trong firmware của hơn 20 mẫu router Zbtlink, cho phép kẻ tấn công thực thi lệnh với quyền root mà không cần xác...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng từ VulnCheck vừa công bố một phát hiện chấn động: ít nhất 20 mẫu router do hãng Zbtlink (Trung Quốc) sản xuất đã được cài sẵn một backdoor ngay từ khâu xuất xưởng. Lỗ hổng này cho phép kẻ tấn công thực thi các lệnh hệ thống với quyền root mà không cần bất kỳ bước xác thực nào.
Table Of Content
Cơ chế hoạt động của ENDLESSDOORS
Được đặt tên là ENDLESSDOORS, backdoor này thực chất là một biến thể của công cụ mã nguồn mở rctl (remote control linux). Nó được thiết kế để tự động kích hoạt khi router khởi động thông qua một script có tên là “skworker”.
Điểm đáng chú ý là tiến trình này ngụy trang dưới dạng một tiến trình kworker của nhân Linux để tránh bị phát hiện. Cứ mỗi 35 giây, nó sẽ gửi tín hiệu (beacon) đến các máy chủ điều khiển (C2) đặt tại Trung Quốc. Vì không có cơ chế bắt tay (handshake) hay xác thực, bất kỳ ai kiểm soát được các tên miền hoặc địa chỉ IP mà router liên lạc tới đều có thể gửi lệnh ngược lại để chiếm quyền điều khiển thiết bị.
Danh sách thiết bị bị ảnh hưởng
Theo VulnCheck, lỗ hổng này xuất hiện trên tất cả 21 bản firmware mà họ phân tích trong suốt 2 năm qua. Các mẫu router bị ảnh hưởng bao gồm: CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 và Z8102AX-2DSIM.
Khuyến cáo cho người dùng
Hiện tại, Zbtlink đã tạm thời gỡ bỏ các bản firmware bị ảnh hưởng khỏi trang web chính thức và cho biết đang nỗ lực phát triển bản vá. Tuy nhiên, đối với người dùng đang sử dụng các thiết bị này, các chuyên gia khuyến cáo:
- Kiểm tra danh sách tiến trình đang chạy trên router.
- Tìm kiếm các tệp tin khả nghi như:
/usr/sbin/kworker,/usr/lib/librctl.so,/etc/kworker.cfgvà/etc/init.d/skworker. - Chặn các kết nối đi (egress traffic) từ router đến các IP/tên miền lạ được liệt kê trong báo cáo của VulnCheck.
Đây là một lời nhắc nhở quan trọng về rủi ro bảo mật từ các thiết bị IoT và router giá rẻ, nơi mà các backdoor được cài sẵn có thể biến thiết bị của bạn thành công cụ cho các cuộc tấn công mạng quy mô lớn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.