ZBT OEM back door-ral

Editors' Pick

A VulnCheck egy Amazonon, amerikai forgalmazótól vásárolt, ZBT-WE826-T2 alapú, átbrandelt LTE-router firmware-ében két korábban nem dokumentált implantot, a SPEAKINGSTONE-t és a DARKLANTERN-t találta. Mindkettő Nim nyelven készült, UDP-t használ és root jogosultsággal fut. A DARKLANTERN az internet felől engedélyezett UDP/9992 porton figyel, hitelesítés nélkül kiad eszközinformációkat, majd speciális csomaggal tetszőleges shell-parancs futtatható. A védelemként használt statikus MD5-alapú token reprodukálható, a MAC-ellenőrzés pedig nullázott MAC-címmel megkerülhető. A VulnCheck augusztus 18–21. között 203 interneten elérhető példányt talált 22 országban, 16 különböző eszközmodellen. 

A SPEAKINGSTONE veszélyesebb felépítésű, nem vár bejövő kapcsolatra, hanem UDP/10000-en maga jelentkezik a ZBT C2-infrastruktúrájára, ezért NAT és tűzfal mögül is működhet. A beacon többek között firmware-verziót, MAC-címet, SSID-t, LAN IP-t és GPS-adatokat továbbít. A C2 parancsai hitelesítés és titkosítás nélkül érkeznek; az implant root parancsfuttatásra, PPPoE credentialök ellopására, DNS-hijackingre, reverse SSH tunnel megnyitására és backup C2 beállítására képes. 

A kutatók regisztrálták a firmware-be rejtett, elhagyott findmyipaddr[.]com backup C2-domaint, mire 392 eszköz azonnal beaconölni kezdett; 390 Kínában volt, 83%-uk China Mobile hálózaton, 363 pedig azonos L3_V2_8 modellt és firmware-t használt. A

 VulnCheck ezt nagy léptékben telepített kínai megfigyelési technológiaként értékeli. A beszállítói kockázatot növeli, hogy a ZBT OEM-hardverét számos országban más márkanév alatt értékesítik, így az eredeti gyártó sokszor nem látható a végfelhasználó számára. A korábban feltárt ENDLESSDOORS-szal együtt már három külön implant-generációt azonosítottak ugyanebben a gyártói láncban.

FORRÁS