Siber Güvenlik

Çin Malı Zbtlink Modemlerde Fabrika Çıkışlı Arka Kapı: Saldırganlara Root Erişimi

Çin Malı Zbtlink Modemlerde Fabrika Çıkışlı Arka Kapı: Saldırganlara Root Erişimi
Malta Mavi Lagün'de İngilizce

Siber güvenlik araştırmacıları, Çinli Zbtlink markasına ait en az 20 yönlendirici modelinde 'fabrika çıkışlı arka kapı' tespit edildiğini duyurdu.

VulnCheck'in yayımladığı yeni bir rapora göre, bu zararlı yazılım Zbtlink'in son iki yıldır sunduğu 21 firmware sürümünün tamamında yer alıyor. Arka kapılar, cihaz açılır açılmaz otomatik olarak çalışmaya başlıyor ve 35 saniyede bir Çin'deki komuta ve kontrol altyapısıyla iletişime geçmeye çalışıyor.

Bu zararlı süreçler, kendilerini Linux çekirdek süreci gibi gösterse de aslında root yetkileriyle çalışan kullanıcı alanı süreçleri. Gerçek işlevlerini meşru kworker süreçlerinin arasına gizliyorlar. Bu merkeze bağlanan zararlılara ENDLESSDOORS kod adı verildi.

VulnCheck Baş Teknoloji Yöneticisi Jacob Baines konuyla ilgili yaptığı açıklamada, 'ENDLESSDOORS, özünde rctl (remote control linux) adı verilen küçük bir araç' dedi. Baines, '14 Ocak 2015'te GitHub'a yüklenen ve o günden beri dokunulmayan bu karanlık depoda, basit bir komuta ve kontrol istemcisi ile sunucusu bulunuyor' ifadelerini kullandı.

Baines açıklamasının devamında şu bilgileri verdi: 'Sunucu, istemcilerin bağlanması için 7000 numaralı bağlantı noktasını dinliyor. İstemciye tek tek kabuk komutları gönderebiliyor veya istemciye ters bir bash kabuğu oluşturmasını söyleyebiliyor.'

VulnCheck'in analiz ettiği Zbtlink AX3000 modelinde çalışan kworker süreci, rctl'nin özel olarak yapılandırılmış bir versiyonu. Bu sürüm, aşağıdaki adreslerle iletişime geçecek şekilde ayarlanmış:

  • 47.107.224[.]89
  • rbdg4nzqadui[.]wikaba[.]com

İşin daha da kötü yanı, bu bağlantıda herhangi bir el sıkışma, uzlaşma veya kimlik doğrulama işlemi bulunmuyor. Zararlı yazılım, LAN MAC adresiyle birlikte sunucuya bir merhaba mesajı gönderdiğinde, sunucudan gelen yanıtı ne olursa olsun çalıştıracak şekilde tasarlanmış.

Baines, 'rctlbash adında ayrılmış bir metin dizisi, zararlıya 7001 numaralı bağlantı noktasına ikinci bir bağlantı açmasını, bir sahte terminal tahsis etmesini, /bin/sh komutunu çalıştırıp köprü kurmasını söylüyor' diyerek ekledi. 'Bu, canlı ve etkileşimli bir root kabuğu anlamına geliyor.'

'Bu protokolün kelime dağarcığı sadece iki cümleden ibaret: Bunu root olarak çalıştır ve bana bir root kabuğu ver' diyen Baines, 'Ağ yolundaki herhangi biri istemci ve sunucu iletişimini ele geçirebilir. rbdg4nzqadui.wikaba[.]com alan adının çözümlemesini veya çözümlendiği adresi kontrol eden herkes, merkeze bağlanmaya çalışan herhangi bir ENDLESSDOORS zararlısını kontrol edebilir' şeklinde uyarıda bulundu.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News