Routerele chinezești care pot fi controlate de la distanță fără parolă. Utilizatorii din România trebuie să verifice câteva detalii importante
Mai multe routere produse de compania chineză Shenzhen Zhibotong Electronics, cunoscută drept Zbtlink sau ZBT, conțin componente care pot permite controlarea lor de la distanță fără parolă. Problema este cu atât mai greu de observat cu cât aceleași echipamente sunt comercializate sub numeroase mărci.
Vulnerabilitățile nu depind de țara în care este folosit dispozitivul. Prin urmare, pot fi afectați și utilizatorii din România care au cumpărat modelele respective de pe platforme internaționale, din magazine specializate sau sub sigla unui distribuitor.
Atacatorii pot obține control complet asupra routerului
Cercetătorii companiei de securitate VulnCheck au identificat în firmware două componente denumite DarkLantern și SpeakingStone. Acestea pot permite executarea unor comenzi cu privilegii „root”, cel mai ridicat nivel de acces asupra sistemului routerului.
DarkLantern primește conexiuni prin portul UDP 9992 și folosește o verificare de securitate care poate fi ocolită. Un atacator poate exploata o valoare inclusă direct în cod și o adresă MAC formată numai din zerouri, fără să cunoască parola de administrare a dispozitivului.
SpeakingStone funcționează invers: routerul contactează singur un server extern și așteaptă instrucțiuni. Componenta poate continua să comunice chiar dacă aparatul se află în spatele unui firewall sau al sistemului NAT utilizat în mod obișnuit de furnizorii de internet.
Potrivit raportului tehnic publicat de VulnCheck, atacatorii ar putea extrage datele conexiunii PPPoE, modifica setările DNS, deschide un tunel SSH și executa comenzi arbitrare. Cele două vulnerabilități au primit scoruri de gravitate cuprinse între 9,3 și 9,8 din 10.
Mărcile și modelele pe care utilizatorii trebuie să le verifice
Problema nu poate fi identificată numai după numele scris pe carcasă. Zbtlink produce routere care sunt reetichetate și vândute inclusiv sub mărcile MoreQuick, Deep Orange, WiFlyer, MOFI, Wave Wi-Fi MBR, OneX RV WiFi Route, Lippert și Cioswi.
Printre modelele asociate cu DarkLantern se află ZBT-WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526, WE2426-C și WE5926-EC_QP. Lista mai include modelele WF3526-P, CTN720-W1, LF-1541, MT7620N și WRC1.
Utilizatorii trebuie să verifice modelul exact, versiunea hardware și firmware-ul din interfața de administrare sau de pe eticheta amplasată pe spatele dispozitivului. O denumire asemănătoare nu înseamnă automat că routerul este vulnerabil, dar nici o marcă diferită nu garantează că în interior nu se află același echipament ZBT.
După cum arată și informațiile publicate de Clubic, este a treia problemă de acest tip descoperită în mai puțin de o lună. O altă componentă, numită EndlessDoors, fusese identificată anterior în aproximativ 20 de modele.
Ce trebuie să știe utilizatorii din România
VulnCheck a identificat 203 routere cu DarkLantern expuse direct la internet în 22 de țări, în urma unei scanări efectuate între 18 și 21 august. Compania nu a publicat lista completă a statelor, astfel că nu se poate afirma că printre dispozitivele găsite se află și unele localizate în România.
Riscul rămâne însă relevant pentru utilizatorii români, deoarece routerele sunt comercializate internațional și pot fi comandate online. Cele 203 dispozitive identificate nu reprezintă nici numărul total al aparatelor vulnerabile și nici dovada că toate au fost deja atacate.
Dacă deții un router care apare pe lista modelelor afectate, trebuie să ții cont de următoarele aspecte:
- verifică modelul complet și versiunea firmware-ului, nu doar marca de pe carcasă;
- caută pe site-ul producătorului existența unei actualizări oficiale de securitate;
- nu presupune că schimbarea parolei elimină componentele incluse în firmware;
- urmărește eventuale modificări DNS, redirecționări neobișnuite și dispozitive necunoscute în rețea;
- dacă modelul și firmware-ul sunt confirmate ca vulnerabile, deconectează și înlocuiește routerul.
VulnCheck recomandă înlocuirea echipamentelor afectate cu modele care primesc actualizări regulate. Resetarea la setările din fabrică sau schimbarea parolei nu rezolvă problema dacă respectivele componente sunt incluse direct în firmware. Playtech.ro a explicat și semnele care pot indica faptul că un router a fost compromis.