В прошивках 21 модели роутеров Zbtlink обнаружен бэкдор ENDLESSDOORS

Исследователи VulnCheck обнаружили бэкдор ENDLESSDOORS во всех 21 образах прошивок, доступных на сайте китайского производителя Zbtlink. Имплант затрагивает как минимум 20 моделей роутеров, автоматически запускается при загрузке системы и способен выполнять команды с правами root без аутентификации.
В основе механизма лежит модифицированная утилита rctl (remote control linux). Она замаскирована под поток ядра Linux kworker, хотя фактически является пользовательским процессом с максимальными привилегиями. В проверенной VulnCheck модели Zbtlink AX3000 этот процесс был настроен на связь с внешними управляющими узлами.
Как работает имплант
ENDLESSDOORS отправляет управляющей инфраструктуре сообщение «hello» вместе с LAN MAC-адресом устройства и пытается связаться с ней с периодичностью до 35 секунд. В протоколе нет рукопожатия, согласования параметров или проверки подлинности.
Сервер rctl принимает клиентов на порту 7000 и может передавать отдельные команды оболочки. Специальная строка rctlbash заставляет клиент открыть второе соединение на порт 7001, создать псевдотерминал, запустить /bin/sh и передать поток команд. Результатом становится интерактивная root-оболочка на роутере.
VulnCheck отмечает, что перехватить такое исходящее соединение может участник сетевого пути. Контроль над DNS-именем одного из узлов или адресом, на который оно разрешается, также позволяет управлять имплантом, пытающимся подключиться к этому узлу. При этом атакующему не нужно иметь прямой доступ к устройству из интернета.
Какие устройства и индикаторы проверить
В перечень затронутых входят CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 и Z8102AX-2DSIM. Все перечисленные прошивки обращались к одному набору основных и резервных конечных точек.
Для технической проверки VulnCheck рекомендует изучить список процессов и файловую систему на наличие /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg и скрипта автозапуска /etc/init.d/skworker. Контекст рисков для сетевых устройств дополняют уязвимости роутеров и связанные с ними атаки и примеры атак на маршрутизаторы, описанные в этом материале.
Что делать владельцам роутеров
Zbtlink вывела затронутые версии из каналов скачивания и сообщила, что разрабатывает и проверяет защищённые обновления. До их публикации владельцам следует блокировать указанные исходящие соединения и проверять устройства на перечисленные индикаторы.
Для бизнеса практический вывод прост: роутеры Zbtlink из затронутого списка стоит выделить в отдельный приоритет инвентаризации, проверить наличие импланта и ограничить их внешние соединения до установки валидированной исправленной прошивки.

