Phát hiện hai backdoor nguy hiểm trong firmware router ZBT: Nguy cơ chiếm quyền root từ xa
Các chuyên gia bảo mật vừa phát hiện hai implant độc hại được cài sẵn trong firmware của nhiều dòng router ZBT, cho phép kẻ tấn công thực thi lệnh với quyền root mà không cần xác...
- Giọng nữ Bắc
Đội ngũ nghiên cứu zero-day tại VulnCheck vừa công bố phát hiện hai implant (mã độc cài sẵn) trong firmware của các thiết bị router do Shenzhen Zhibotong Electronics (ZBT) sản xuất. Cả hai lỗ hổng này đều cho phép kẻ tấn công từ xa chiếm quyền điều khiển thiết bị với đặc quyền root mà không cần bất kỳ xác thực nào.
Hai implant nguy hiểm: SPEAKINGSTONE và DARKLANTERN
Các implant này được định danh lần lượt là CVE-2026-74232 (SPEAKINGSTONE) và CVE-2026-74233 (DARKLANTERN), với điểm số CVSS lên tới 9.3 (theo thang điểm 4.0).
- SPEAKINGSTONE: Hoạt động dưới dịch vụ
yunmgrd, implant này liên tục gửi tín hiệu (beacon) qua cổng UDP 10000 đến một máy chủ C2 được mã hóa cứng. Cơ chế này giúp nó vượt qua tường lửa và các bộ lọc egress thông thường. Nó hỗ trợ các lệnh thực thi từ xa, đánh cắp thông tin PPPoE, can thiệp DNS và thiết lập reverse SSH tunnel. - DARKLANTERN: Hoạt động dưới dịch vụ
infosrvdtrên cổng UDP 9992. Lỗ hổng này nằm ở cơ chế xác thực yếu, sử dụng salt cố định và có thể bị bypass dễ dàng bằng cách giả mạo địa chỉ MAC.
Phạm vi ảnh hưởng và cảnh báo
VulnCheck đã xác định hàng trăm thiết bị đang phản hồi các yêu cầu từ các implant này trên toàn cầu. Do ZBT cung cấp phần cứng và firmware cho nhiều nhà phân phối khác nhau (white-label), người dùng cần kiểm tra dựa trên số model thay vì thương hiệu in trên vỏ thiết bị. Các tiền tố MAC như 78:A3:51 và F8:5E:3C là dấu hiệu nhận biết phần cứng do ZBT sản xuất.
Hiện tại, chưa có bản vá chính thức được công bố cho các lỗ hổng này. Các chuyên gia khuyến nghị người dùng:
- Chặn lưu lượng truy cập đến cổng UDP 9992 tại tường lửa biên để vô hiệu hóa DARKLANTERN.
- Coi mạng LAN của các router này là môi trường không tin cậy.
- Sử dụng các quy tắc Suricata và YARA do VulnCheck cung cấp để giám sát các hành vi bất thường.
Trước đó, ZBT từng phản hồi về một implant khác có tên ENDLESSDOORS, khẳng định đó là công cụ hỗ trợ kỹ thuật sau bán hàng. Tuy nhiên, với hai phát hiện mới này, các chuyên gia bảo mật cảnh báo đây là những nguy cơ an ninh nghiêm trọng, biến các router thành công cụ giám sát hoặc bàn đạp cho các cuộc tấn công mạng quy mô lớn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.