IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

کشف درِ پشتی کارخانه‌ای در بیش از ۲۰ مدل روتر ZBT؛ مهاجم می‌تواند کنترل Root دستگاه را در دست بگیرد

اخبار داغ فناوری اطلاعات و امنیت شبکه

پژوهشگران امنیت سایبری از شناسایی یک درِ پشتی (Backdoor) از پیش تعبیه‌شده در Firmware کارخانه‌ای چندین مدل روتر شرکت چینی ZBT خبر داده‌اند؛ مؤلفه‌ای که می‌تواند بدون نیاز به ورود مستقیم مهاجم از اینترنت، ارتباطی را با زیرساخت فرماندهی و کنترل برقرار کرده و در نهایت امکان اجرای دستورات با سطح دسترسی Root را فراهم کند.

بر اساس تحقیقات شرکت VulnCheck، این مؤلفه که پژوهشگران آن را ENDLESSDOORS نام‌گذاری کرده‌اند، در دست‌کم ۲۰ مدل روتر ZBT شناسایی شده و در تمام ۲۱ تصویر Firmware موجودی که بررسی شده‌اند حضور داشته است. این Firmwareها بازه‌ای بیش از دو سال را پوشش می‌دهند و نشان می‌دهند که وجود این قابلیت محدود به یک نسخه خاص یا یک به‌روزرسانی جدید نیست.

موضوع زمانی جدی‌تر می‌شود که بدانیم این مؤلفه هنگام راه‌اندازی سیستم به‌صورت خودکار اجرا شده و خود را به شکل یک پردازش معمولی لینوکس، مشابه فرآیندهای kworker، پنهان می‌کند.


ENDLESSDOORS چیست؟

در قلب این Backdoor ابزاری با نام rctl قرار دارد؛ یک پروژه قدیمی و نسبتاً ناشناخته که برای کنترل از راه دور سیستم‌های لینوکسی طراحی شده است.

این پروژه در سال ۲۰۱۵ روی GitHub منتشر شده و اساساً یک سامانه ساده Client/Server برای Command and Control یا C2 فراهم می‌کند.

بررسی VulnCheck نشان داده است که ZBT از نسخه‌ای سفارشی‌شده از این ابزار در Firmware برخی روترهای خود استفاده کرده است.

مؤلفه موردنظر پس از راه‌اندازی روتر، به‌صورت خودکار اجرا می‌شود و تلاش می‌کند با سرورهای مشخصی در اینترنت ارتباط برقرار کند.


Backdoor چگونه کنترل روتر را به دست می‌گیرد؟

مشکل اصلی ENDLESSDOORS این است که ارتباط میان روتر و سرور کنترل، فاقد مکانیزم‌های امنیتی اساسی مانند:

  • احراز هویت
  • مذاکره امن
  • Handshake معتبر
  • رمزنگاری مناسب ارتباط

است.

روتر پس از برقراری ارتباط، یک پیام اولیه شامل عبارت hello و آدرس MAC شبکه محلی خود ارسال می‌کند و سپس منتظر دریافت دستور می‌ماند.

در این معماری، سرور می‌تواند دستورات موردنظر خود را برای دستگاه ارسال کند و Backdoor آن‌ها را با سطح دسترسی Root اجرا کند.

به بیان ساده، ارتباط ایجادشده عملاً یک کانال کنترل از راه دور برای اجرای دستورات روی روتر است.


خطرناک‌ترین قابلیت: ایجاد Root Shell

پژوهشگران VulnCheck یک قابلیت ویژه در این Backdoor پیدا کرده‌اند که با ارسال رشته خاص rctlbash فعال می‌شود.

در این حالت، مؤلفه مخرب:

  1. یک اتصال ثانویه برقرار می‌کند.
  2. یک Pseudo-Terminal ایجاد می‌کند.
  3. Shell سیستم را اجرا می‌کند.
  4. ورودی و خروجی Shell را از طریق ارتباط شبکه‌ای منتقل می‌کند.

نتیجه، ایجاد یک Interactive Root Shell روی روتر است.

این یعنی در صورت در اختیار گرفتن مسیر ارتباطی یا زیرساخت C2، مهاجم می‌تواند عملاً کنترل سطح سیستم‌عامل روتر را در اختیار بگیرد.


نکته مهم؛ مهاجم الزاماً نیازی به دسترسی مستقیم از اینترنت ندارد

یکی از خطرناک‌ترین جنبه‌های این Backdoor آن است که مهاجم برای کنترل دستگاه الزاماً نیازی ندارد روتر از اینترنت قابل دسترسی باشد.

چون ارتباط از داخل روتر به سمت سرور C2 برقرار می‌شود، مهاجم می‌تواند از همین اتصال خروجی برای ارسال دستورات استفاده کند.

از سوی دیگر، نبود احراز هویت و حفاظت کافی در پروتکل ارتباطی باعث می‌شود حتی Hijacking ارتباط خروجی نیز به یک سناریوی تهدید تبدیل شود.

در چنین شرایطی، فردی که بتواند مسیر ارتباطی را کنترل کند یا کنترل یکی از Endpointهای مورد استفاده برای C2 را در اختیار بگیرد، بالقوه می‌تواند ارتباط Backdoor را ربوده و از آن برای اجرای دستورات روی روتر استفاده کند.


خود را به جای kworker جا می‌زند

ENDLESSDOORS برای کاهش احتمال شناسایی، خود را شبیه یک Linux Kernel Worker Thread نشان می‌دهد.

اما برخلاف kworkerهای واقعی، این مؤلفه یک پردازش Userland است که با سطح دسترسی Root اجرا می‌شود.

در نمونه بررسی‌شده توسط VulnCheck، فایل‌هایی با نام‌هایی مانند:

/usr/sbin/kworker
/usr/lib/librctl.so
/etc/kworker.cfg
/etc/init.d/skworker

برای اجرای این قابلیت مورد استفاده قرار گرفته‌اند.

اسکریپت skworker نیز باعث می‌شود مؤلفه موردنظر هنگام Boot شدن روتر به‌صورت خودکار اجرا شود.

این مسئله به Backdoor نوعی Persistence می‌دهد؛ یعنی حتی پس از راه‌اندازی مجدد دستگاه نیز فرآیند مخرب دوباره فعال خواهد شد.


مدل‌های تحت تأثیر

VulnCheck وجود ENDLESSDOORS را در مدل‌های زیر گزارش کرده است:

  • CPE2801
  • WE1026-5G-WD
  • WE1326
  • WE2007
  • WE2008-DSIM
  • WE2416
  • WE3326
  • WE5927
  • WE5931
  • WE5931AC
  • WE826-T3-DSIM
  • WG108
  • WG1602
  • WG1608-DSIM
  • WG209
  • WG2105
  • WG2107
  • WG259
  • WG3526
  • Z8102AX-2DSIM

این فهرست شامل روترها و تجهیزات مختلفی از خانواده محصولات ZBT است.


زیرساخت C2 شناسایی‌شده

پژوهشگران چند Endpoint را شناسایی کرده‌اند که Firmwareهای تحت بررسی برای برقراری ارتباط با آن‌ها پیکربندی شده‌اند:

  • zbtctl.epplink[.]net
  • 47.107.224[.]89
  • online-string[.]com
  • rbdg4nzqadui.wikaba[.]com

در نمونه مورد بررسی، ارتباط Backdoor با این زیرساخت‌ها به‌صورت خودکار و دوره‌ای انجام می‌شود.

VulnCheck گزارش کرده است که تلاش برای برقراری ارتباط می‌تواند در فاصله‌هایی حدود ۳۵ ثانیه تکرار شود.


ZBT چه واکنشی نشان داده است؟

ZBT در واکنش به گزارش منتشرشده اعلام کرده است که این قابلیت با هدف نگهداری و پشتیبانی پس از فروش طراحی شده و در برخی دستگاه‌های نمونه برای کمک به Debug نرم‌افزار مورد استفاده قرار می‌گرفته است.

این شرکت همچنین اعلام کرده که مشتریان OEM و ODM آن معمولاً از نرم‌افزار توسعه‌یافته توسط خودشان استفاده می‌کنند و Firmware پیش‌فرض ZBT الزاماً در همه محصولات نهایی مورد استفاده قرار نمی‌گیرد.

با این حال، شرکت اعلام کرده است که گزارش را جدی گرفته و در حال تسریع روند توسعه و اعتبارسنجی Firmwareهای اصلاح‌شده است.

در حال حاضر نیز ZBT برخی Firmwareهای تحت تأثیر را از کانال‌های دانلود خود خارج کرده و در صفحه Firmware خود درباره وجود آسیب‌پذیری امنیتی در برخی نسخه‌ها هشدار داده است.


چرا این کشف نگران‌کننده است؟

وجود یک مؤلفه کنترل از راه دور در Firmware شبکه، به‌خودی‌خود یک مسئله امنیتی جدی است؛ اما چند ویژگی ENDLESSDOORS ریسک آن را افزایش می‌دهد:

اول: مؤلفه با سطح دسترسی Root اجرا می‌شود.

دوم: به‌صورت خودکار هنگام Boot فعال می‌شود.

سوم: قابلیت اجرای دستورات Shell را دارد.

چهارم: امکان ایجاد Root Shell تعاملی را فراهم می‌کند.

پنجم: پروتکل ارتباطی آن فاقد احراز هویت و مکانیزم‌های امنیتی کافی است.

ششم: ارتباط از سمت روتر به زیرساخت خارجی برقرار می‌شود و در نتیجه دستگاه لزوماً نباید مستقیماً از اینترنت قابل دسترسی باشد.

این ترکیب می‌تواند یک روتر را از یک تجهیز شبکه معمولی به نقطه‌ای برای Persistence، شنود ترافیک، تغییر تنظیمات شبکه و حرکت جانبی (Lateral Movement) در شبکه تبدیل کند.


کاربران چه کاری انجام دهند؟

کاربران و مدیران شبکه‌ای که از تجهیزات ZBT استفاده می‌کنند، بهتر است تا زمان انتشار Firmware اصلاح‌شده اقدامات زیر را انجام دهند:

  • مدل و نسخه Firmware روتر را بررسی کنند.
  • Firmwareهای قدیمی یا مشکوک را بدون بررسی مجدد استفاده نکنند.
  • ارتباطات خروجی روتر به Endpointهای مشکوک را مسدود کنند.
  • فرآیندهای در حال اجرای سیستم را بررسی کنند.
  • وجود فایل‌هایی مانند kworker، librctl.so و skworker را بررسی کنند.
  • ارتباطات DNS و خروجی روتر را در Firewall یا IDS/IPS پایش کنند.
  • در صورت امکان، Firmware اصلاح‌شده و رسمی سازنده را نصب کنند.
  • در محیط‌های حساس، روترهای تحت تأثیر را تا زمان مشخص شدن وضعیت Firmware از شبکه‌های حیاتی جدا کنند.

ZBT نیز در صفحه رسمی Firmware خود اعلام کرده که نسخه‌های تحت تأثیر را موقتاً از دسترس خارج کرده و در حال آماده‌سازی نسخه‌های اصلاح‌شده است.


جمع‌بندی تحلیلی

کشف ENDLESSDOORS یک نمونه جدی از خطرات Supply Chain و امنیت Firmware است؛ زیرا نقطه شروع حمله الزاماً یک آسیب‌پذیری قابل بهره‌برداری در سرویس اینترنتی نیست، بلکه خود نرم‌افزار موجود روی تجهیز شبکه می‌تواند مسیر کنترل را فراهم کند.

از طرف دیگر، این حادثه نشان می‌دهد که در تجهیزات شبکه، بررسی امنیت Firmware و رفتار ارتباطات خروجی به اندازه بررسی پورت‌های ورودی اهمیت دارد. روتر ممکن است هیچ سرویس مدیریتی قابل دسترسی از اینترنت نداشته باشد، اما اگر یک مؤلفه داخلی به یک C2 خارجی متصل شود، همچنان می‌تواند به نقطه ورود یا کنترل مهاجم تبدیل شود.

برای سازمان‌ها، این موضوع یک پیام روشن دارد: تجهیزات شبکه را نباید صرفاً به‌عنوان زیرساخت ارتباطی قابل اعتماد در نظر گرفت؛ Firmware، فرآیندهای داخلی و ارتباطات خروجی آن‌ها نیز باید مانند هر Endpoint دیگری پایش شوند.

برچسب ها: Firmware, backdoor, kworker, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity

چاپ ایمیل