kourdistoportocali.comNews DeskΟ ύπουλος παγκόσμιος πόλεμος των Routers> Εταιρεία κυβερνοασφάλειας στις ΗΠΑ βρήκε εκατοντάδες διακομιστές με πίσω πόρτες παρακολούθησης

Γράφει ο Arthur Zhang/The Epoch Times

Ο ύπουλος παγκόσμιος πόλεμος των Routers> Εταιρεία κυβερνοασφάλειας στις ΗΠΑ βρήκε εκατοντάδες διακομιστές με πίσω πόρτες παρακολούθησης

Η VulnCheck ανέφερε ότι βρήκε δύο κρυφά προγράμματα σε ένα router αξίας 88 δολαρίων που αγοράστηκε μέσω της Amazon από έναν πωλητή στις ΗΠΑ

Ερευνητές στον τομέα της κυβερνοασφάλειας στις ΗΠΑ ανακάλυψαν πίσω πόρτες (backdoors) παρακολούθησης σε κινέζικους δρομολογητές (routers) παρόχων που κατασκευάζονται από την Zbtlink και το ίδιο λογισμικό σε έναν διαφορετικό δρομολογητή που κατασκευάζεται από την Zbtlink και πωλείται μέσω της Amazon.

Από τον Arthur Zhang/The Epoch Times

Σε έκθεση της 27ης Αυγούστου, η εταιρεία κυβερνοασφάλειας VulnCheck ανέφερε ότι βρήκε δύο κρυφά προγράμματα σε έναν δρομολογητή (router) αξίας 88 δολαρίων που αγοράστηκε μέσω της Amazon από έναν πωλητή στις ΗΠΑ. Το ένα πρόγραμμα, το οποίο οι ερευνητές ονόμασαν Speakingstone, στέλνει πληροφορίες σχετικά με τον δρομολογητή (router) σε έναν απομακρυσμένο διακομιστή (server) και μπορεί να λάβει οδηγίες για να ανακατευθύνει την κίνηση στο διαδίκτυο, να λάβει διαπιστευτήρια (login) σύνδεσης ή να αναλάβει τον έλεγχο της συσκευής.

Το δεύτερο πρόγραμμα, με το όνομα Darklantern, μπορεί να επιτρέψει σε κάποιον στο διαδίκτυο να αναλάβει τον έλεγχο ενός προσβεβλημένου δρομολογητή (router) χωρίς κωδικό πρόσβασης, δήλωσε η VulnCheck.

Οι ερευνητές στη συνέχεια ανακάλυψαν ότι και τα δύο προγράμματα λειτουργούν σε δρομολογητές (routers) που ήταν ήδη συνδεδεμένοι στο διαδίκτυο.

Τα ευρήματα επεκτείνουν την έρευνα της VulnCheck της 5ης Αυγούστου, η οποία περιελάμβανε μια διαφορετική πίσω πόρτα παρακολούθησης σε δρομολογητή Zbtlink, με το όνομα ENDLESSDOORS, που βρέθηκε σε περισσότερα από 20 μοντέλα που πωλούνται παγκοσμίως. Τα πρόσφατα ανακαλυφθέντα backdoors είναι παλαιότερα. Το VulnCheck τα βρήκε σε λογισμικό δρομολογητή που χρονολογείται από το 2019, χρόνια πριν αποκαλυφθεί το ENDLESSDOORS.

Το πρόγραμμα Speakingstone δεν ήταν απλώς ένας αδρανής κώδικας που βρισκόταν μέσα σε παλιό λογισμικό δρομολογητή (router). Εξακολουθούσε να εκτελείται.

Ο ερευνητής της VulnCheck, Jacob Baines, κατέγραψε μια εγκαταλελειμμένη διεύθυνση διαδικτύου με την οποία το Speakingstone είχε προγραμματιστεί να επικοινωνεί. Οι δρομολογητές άρχισαν να στέλνουν πληροφορίες σε αυτήν σχεδόν αμέσως, σύμφωνα με το VulnCheck.

Μέχρι τις 21 Αυγούστου, 392 δρομολογητές (routers) είχαν επικοινωνήσει με τους ερευνητές που έκαναν τον έλεγχο.

Από αυτούς, οι 390 βρίσκονταν στην Κίνα και το 83% ήταν συνδεδεμένοι μέσω της China Mobile. Άλλοι 304 χρησιμοποιούσαν ονόματα Wi-Fi που ξεκινούσαν με «CMCC», τη συντομογραφία που χρησιμοποιείται συνήθως από την China Mobile. Ο Baines περιέγραψε επίσης λεπτομερώς τα στοιχεία σε μια ανάρτηση στις 27 Αυγούστου στο X.

Οι περισσότεροι – 363 από τους 392 δρομολογητές – ήταν το ίδιο μοντέλο που έτρεχε την ίδια έκδοση λογισμικού.

Ο Baines είπε ότι το μοτίβο φαινόταν να είναι μια μεγάλη ανάπτυξη δρομολογητών που παρέχονται από έναν τηλεπικοινωνιακό πάροχο σε πελάτες εντός Κίνας. Η VulnCheck το περιέγραψε ως «εγχώρια κινεζική τεχνολογία επιτήρησης» («domestic Chinese surveillance technology»).

Οι 392 δρομολογητές μπορεί να αντιπροσωπεύουν μόνο ένα μέρος της όλης ανάπτυξης. Η VulCheck μέτρησε μόνο συσκευές που προσπαθούσαν να φτάσουν στην εγκαταλελειμμένη διεύθυνση αντιγράφων ασφαλείας. Οι δρομολογητές που επικοινωνούσαν ήδη με τον κύριο διακομιστή δεν θα εμφανίζονταν σε αυτήν την καταμέτρηση, εξήγησε ο Baines.

Η πίσω πόρτα παρακολούθησης (Backdoor) θα μπορούσε να ανακατευθύνει την κίνηση και να κλέβει διαπιστευτήρια (logins)

Το πρόγραμμα Speakingstone έδινε σε όποιον έλεγχε τον απομακρυσμένο διακομιστή της ευρεία πρόσβαση σε έναν μολυσμένο δρομολογητή.

Η VulnCheck ανέφερε ότι ένας χειριστής θα μπορούσε να συλλέξει πληροφορίες σχετικά με τη συσκευή, να λάβει τα διαπιστευτήρια (login) που χρησιμοποιούσε για να συνδεθεί στο διαδίκτυο, να ανακατευθύνει την κίνηση στο διαδίκτυο και να αναλάβει τον έλεγχο του δρομολογητή.

Ο Baines περιέγραψε το Speakingstone στην ανάρτησή του στις 27 Αυγούστου ως λογισμικό που «τηλεφωνεί στην υποδομή της ZBT και υποστηρίζει απομακρυσμένη επιτήρηση». Η ZBT αναφέρεται στην Shenzhen Zhibotong Electronics, τον κινεζικό κατασκευαστή εξοπλισμού δικτύωσης γνωστό ως Zbtlink.

Το λογισμικό ενσωματώθηκε στον δρομολογητή αντί να εγκατασταθεί αργότερα από εξωτερικό χάκερ, σύμφωνα με την VulnCheck.

Το πρόγραμμα Darklantern παρείχε μια άλλη διαδρομή προς τις μολυσμένες συσκευές. Η VulnCheck ανέφερε ότι κάποιος που θα μπορούσε να φτάσει σε έναν από τους δρομολογητές μέσω διαδικτύου θα μπορούσε να αναλάβει τον έλεγχο χωρίς να παρέχει έγκυρο κωδικό πρόσβασης, σύμφωνα με την έκθεση της.

Ο Jeremiah Ford, ανώτερος μηχανικός υποστήριξης στον τομέα cloud με 25 χρόνια εμπειρίας στην τεχνολογία πληροφοριών, δήλωσε ότι το πιο σοβαρό πρόβλημα ήταν ότι οι δρομολογητές (routers) εξέθεταν πρόσβαση σε επίπεδο διαχειριστή απευθείας στο δημόσιο διαδίκτυο.

«Αυτό είναι το μεγαλύτερο πρόβλημα», είπε ο Ford.

Είπε ότι ο πλήρης έλεγχος ενός δρομολογητή (router) θα μπορούσε επίσης να δώσει σε έναν εισβολέα πρόσβαση σε άλλες συσκευές στο ίδιο δίκτυο.

Ο Ford χαρακτήρισε την κλίμακα της έκθεσης ασφαλείας σημαντική, επισημαίνοντας το εύρημα της VulnCheck ότι κάθε συσκευή με το πρόγραμμα Darklantern που εντοπίστηκε προσέφερε πρόσβαση σε επίπεδο διαχειριστή χωρίς έλεγχο ταυτότητας.

«Αυτό είναι ένα τεράστιο θέμα», είπε. «Και με βάση τον αριθμό των συσκευών που επηρεάστηκαν από αυτό, η κλίμακα θα μπορούσε να ήταν τεράστια, αν δεν εντοπίζονταν».

Ωστόσο, η έκθεση στις ΗΠΑ επεκτάθηκε πέρα ​​από τον μοναδικό δρομολογητή που αγόρασαν οι ερευνητές μέσω Amazon.

Η VulnCheck βρήκε 203 δρομολογητές που έτρεχαν Darklantern και ήταν άμεσα προσβάσιμοι από το διαδίκτυο σε 22 χώρες. Οι περισσότεροι από τους μισούς – 103 – βρίσκονταν στις Ηνωμένες Πολιτείες. Οι συσκευές αυτοπροσδιορίστηκαν ως 16 διαφορετικά μοντέλα δρομολογητών ZBT.

Εντωμεταξύ, το ίδιο λογισμικό Speakingstone που βρέθηκε στους δρομολογητές (routers) που συνδέονται με την China Mobile υπήρχε και στον δρομολογητή Deep Orange VulnCheck που αγοράστηκε μέσω της Amazon στις Ηνωμένες Πολιτείες.

Οι ερευνητές εντόπισαν τη συσκευή στο Zbtlink. Αυτή η συσκευή περιείχε επίσης το Darklantern.

Η Zbtlink κατασκευάζει εξοπλισμό που άλλες εταιρείες μπορούν να πουλήσουν με διαφορετικά ονόματα, πράγμα που σημαίνει ότι οι αγοραστές ενδέχεται να μην βλέπουν το όνομα Zbtlink στο προϊόν.

Η VulnCheck εντόπισε το υλικό Zbtlink σε μάρκες και προϊόντα που πωλούνται σε πολλές χώρες, συμπεριλαμβανομένων των Ηνωμένων Πολιτειών, αλλά προειδοποίησε ότι κάθε προϊόν που χρησιμοποιεί υλικό Zbtlink δεν περιέχει απαραίτητα τις πίσω πόρτες παρακολούθησης.

Να σημειώσουμε ότι το Άρθρο 18 του Νόμου κατά της Τρομοκρατίας της Κίνας απαιτεί από τους παρόχους τηλεπικοινωνιών και διαδικτύου να παρέχουν στις υπηρεσίες δημόσιας ασφάλειας και κρατικής ασφάλειας τεχνικές διεπαφές, αποκρυπτογράφηση και άλλη τεχνική βοήθεια για έρευνες τρομοκρατίας.

Οι αναφορές για την πρόσβαση της αστυνομίας σε τηλεπικοινωνιακά συστήματα χρονολογούνται δεκαετίες πριν.

Τα ευρήματα ανακοινώθηκαν μήνες αφότου η Ομοσπονδιακή Επιτροπή Επικοινωνιών των ΗΠΑ (FCC) αποφάσισε να περιορίσει την έγκριση νέων δρομολογητών (routers) καταναλωτών που κατασκευάζονται στο εξωτερικό λόγω ανησυχιών για την εθνική ασφάλεια.

Στις 23 Μαρτίου, η FCC πρόσθεσε δρομολογητές καταναλωτικού επιπέδου που κατασκευάζονται στο εξωτερικό στον Κατάλογο Καλυπτόμενων Δραστηριοτήτων της, μετά από απόφαση εθνικής ασφάλειας από εκτελεστικές υπηρεσίες. Η ενέργεια αυτή εμποδίζει την έγκριση νέων μοντέλων δρομολογητών που καλύπτονται, εκτός εάν ισχύει εξαίρεση. Ο εξοπλισμός που έχει ήδη εγκριθεί μπορεί να παραμείνει στην αγορά.

Η FCC δήλωσε ότι κακόβουλοι παράγοντες εκμεταλλεύτηκαν τις αδυναμίες των δρομολογητών που κατασκευάζονται στο εξωτερικό για να επιτεθούν σε νοικοκυριά των ΗΠΑ, να επιτρέψουν την κατασκοπεία και να διαταράξουν τα δίκτυα. Ανέφερε επίσης ότι δρομολογητές που κατασκευάζονται στο εξωτερικό συμμετείχαν στις κυβερνοεκστρατείες Volt Typhoon, Flax Typhoon και Salt Typhoon που στόχευαν τις υποδομές των ΗΠΑ.

Έως τις 28 Αυγούστου, οι συμβουλές ασφαλείας της VulnCheck δεν απαριθμούσαν τις ενημερωμένες εκδόσεις λογισμικού για Speakingstone ή Darklantern, αφήνοντας τους κατόχους των επηρεαζόμενων δρομολογητών χωρίς δημοσιευμένη επιδιόρθωση.

SHARE

Περισσότερα

MORE NEWS DESK