Kitajski proizvajalec Zbtlink je ustavil prodajo prizadetih usmerjevalnikov in s svoje strani odstranil njihovo strojno programsko opremo, potem ko so raziskovalci v najmanj 20 modelih odkrili skriti mehanizem za oddaljeni dostop. Za uporabnike je posebej pomembno opozorilo, da se naprave prodajajo tudi pod drugimi znamkami, zato preverjanje logotipa na ohišju ni dovolj.
Poudarki:
- V najmanj 20 modelih usmerjevalnikov Zbtlink je bila odkrita funkcija, ki lahko omogoči popoln oddaljeni nadzor naprave.
- Proizvajalec je prodajo ustavil in pripravlja posodobitve, varnostni raziskovalci pa do izdaje preverjenega popravka svetujejo zamenjavo naprav.
- Prizadeta strojna oprema se lahko prodaja pod različnimi znamkami, zato je treba preveriti natančno številko modela.
Kaj so raziskovalci našli v usmerjevalnikih Zbtlink?
Varnostno podjetje VulnCheck je 5. avgusta objavilo tehnično analizo mehanizma, ki ga je poimenovalo ENDLESSDOORS. Raziskovalci so ga našli v strojni programski opremi približno dveh ducatov usmerjevalnikov oziroma v 20 potrjenih modelih naprav.
Komponenta se ob zagonu naprave samodejno zažene in poskuša vzpostaviti povezavo z oddaljenim strežnikom. Raziskovalci so ugotovili, da komunikacija nima ustreznega preverjanja identitete strežnika in šifriranega postopka prijave. Kdor bi prevzel nadzor nad ciljnim strežnikom, domeno ali komunikacijsko potjo, bi lahko napravi poslal ukaze, ki se izvedejo z najvišjimi sistemskimi pravicami.
To pomeni, da napadalcu usmerjevalnika ni treba najprej poiskati neposredno na javnem internetu. Povezavo navzven začne naprava sama, zato lahko mehanizem deluje tudi za običajnim požarnim zidom ali prevajanjem omrežnih naslovov, ki ga uporablja večina domačih omrežij.
VulnCheck je med preverjanjem uspel prestreči takšno povezavo in na preizkusni napravi pridobiti interaktivni sistemski dostop. Ranljivost je bila označena z identifikatorjem CVE-2026-66747.
Proizvajalec trdi, da je šlo za podporno orodje
Zbtlink je po objavi ugotovitev sporočil, da je bila sporna komponenta namenjena izključno oddaljeni tehnični podpori uporabnikom. Po pojasnilu proizvajalca naj bi jo serviserji uporabili le na izrecno zahtevo in z dovoljenjem stranke, podjetje pa trdi, da ni bila uporabljena za nepooblaščen dostop.
Družba je obenem potrdila tri konkretne ukrepe:
- takojšnjo ustavitev prodaje prizadetih modelov;
- odstranitev pripadajoče strojne programske opreme s spletne strani;
- razvoj novih različic programske opreme, ki naj bi odpravile težavo.
Proizvajalčevo pojasnilo zato potrjuje obstoj komponente, vendar se razlikuje od presoje raziskovalcev glede njenega namena in varnosti. Bistvo težave ni zgolj možnost zakonite oddaljene podpore, temveč način izvedbe: naprava ne preveri zanesljivo, komu se povezuje, prejete ukaze pa lahko izvede z najvišjimi pravicami.
VulnCheck je poleg tega opozoril, da se sporni proces skriva pod imenom, podobnim običajnemu sistemskemu procesu v operacijskem sistemu Linux. Raziskovalci menijo, da takšna izvedba otežuje njegovo prepoznavanje pri običajnem pregledu naprave.
Kateri modeli usmerjevalnikov so prizadeti?
Varnostni raziskovalci so sporno komponento potrdili v naslednjih modelih:
- CPE2801
- WE1026-5G-WD
- WE1326
- WE2007
- WE2008-DSIM
- WE2416
- WE3326
- WE5927
- WE5931
- WE5931AC
- WE826-T3-DSIM
- WG108
- WG1602
- WG1608-DSIM
- WG209
- WG2105
- WG2107
- WG259
- WG3526
- Z8102AX-2DSIM
Seznam vključuje mobilne usmerjevalnike s podporo za kartice SIM, naprave za domača in poslovna omrežja ter modele, ki se uporabljajo v vozilih, turističnih nastanitvah ali na oddaljenih lokacijah.
Pomemben zaplet je, da Zbtlink izdeluje tudi naprave za druge prodajalce. Gre za tako imenovano proizvodnjo pod tujo znamko, pri kateri je lahko skoraj enaka strojna oprema naprodaj z drugim logotipom in imenom.
Raziskovalci so kot konkreten primer navedli model Wiflyer WG3526, ki naj bi uporabljal enako prizadeto strojno in programsko osnovo kot različica ZBT. Zaradi tega lahko dejansko število prizadetih naprav presega 20 potrjenih modelov.
Uporabniki naj zato preverijo nalepko na spodnji ali zadnji strani usmerjevalnika, račun, embalažo ali administracijski vmesnik. Pomembna je številka modela, ne le znamka, navedena na ohišju.
Zakaj običajna sprememba gesla ni dovolj?
Pri večini napadov na domače usmerjevalnike je prvi nasvet sprememba administratorskega gesla in namestitev najnovejše posodobitve. V tem primeru samo nova gesla ne odpravijo osnovne težave.
Sporna komponenta je del strojne programske opreme in deluje neodvisno od gesla, s katerim se uporabnik prijavi v spletni nadzorni vmesnik. Tudi izklop oddaljenega upravljanja v običajnih nastavitvah zato ni potrjeno učinkovita zaščita.
V času objave tehnične analize preverjena popravljena programska oprema še ni bila na voljo. Zbtlink je 6. avgusta sporočil, da posodobitve razvija in objavlja, vendar ni predstavil popolnega seznama že popravljenih različic, datumov izdaje ali neodvisne potrditve, da je bila komponenta iz njih odstranjena.
VulnCheck zato težavo obravnava kot vprašanje zaupanja v celotno napravo, ne le kot običajno napako, ki bi jo bilo mogoče varno odpraviti z enim klikom.
Kaj naj naredijo domači uporabniki?
Najprej preverite natančen model usmerjevalnika. Če je na seznamu prizadetih naprav, ga ne uporabljajte za spletno bančništvo, službeni dostop, varnostne kamere, pametne ključavnice ali druge občutljive naprave.
Najvarnejši praktični ukrepi so:
- Usmerjevalnik izključite iz interneta. Mobilnemu modelu odstranite kartico SIM oziroma odklopite kabel do modema ali zunanje antene.
- Napravo zamenjajte. Varnostni raziskovalci do objave preverjenega popravka priporočajo zamenjavo, zlasti kadar usmerjevalnik prenaša občutljive ali poslovne podatke.
- Preverite povezane naprave. Posodobite računalnike, telefone, kamere in druge naprave, ki so bile povezane v isto omrežje.
- Zamenjajte pomembna gesla. To naredite iz drugega, zaupanja vrednega omrežja, predvsem za e-pošto, bančne storitve, oblačne račune in službene sisteme.
- Kontaktirajte prodajalca. Zahtevajte informacijo o vračilu, zamenjavi ali uradno potrjeni varni različici strojne programske opreme.
Tovarniška ponastavitev ni zanesljiva rešitev, saj praviloma ponovno naloži isto vgrajeno programsko opremo. Prav tako na napravo ne nameščajte naključnih datotek z forumov ali neuradnih spletnih strani, ker lahko dodate novo ranljivost ali usmerjevalnik onesposobite.
Poslovni uporabniki potrebujejo širši pregled omrežja
Za podjetja, hotele, trgovine, vozne parke in ponudnike internetnih povezav je tveganje večje, ker se lahko enak model uporablja na številnih lokacijah. Posebej problematične so naprave, ki jih je namestil zunanji izvajalec in so v evidenci zapisane le pod prodajalčevim imenom.
Skrbniki naj popis opravijo po številki modela ter preverijo tudi naprave z oznakami Zbtlink, ZBT, ZBTWiFi in Wiflyer. VulnCheck je objavil tehnične pokazatelje za iskanje spornih procesov in datotek ter priporočil spremljanje odhodnega prometa na komunikacijskih vratih 7000 in 7001.
Takšno tehnično preverjanje je namenjeno usposobljenim skrbnikom. Domači uporabnik naj se ne prijavlja v sistemsko lupino usmerjevalnika ali spreminja zagonskih datotek, saj lahko napravo poškoduje, ne da bi zanesljivo odpravil vse tveganje.
Posodobitev bo treba preveriti, ne le namestiti
Zbtlink je napovedal nove različice strojne programske opreme, toda sama objava datoteke še ne bo zadosten dokaz, da je naprava varna. Pomembno bo preveriti, ali je bila sporna komponenta dejansko odstranjena, ali se usmerjevalnik ne povezuje več z oddaljenimi strežniki in ali posodobitev ne ohranja druge oblike nepreverjenega dostopa.
Do takrat je pri potrjeno prizadetem modelu najbolj previdna odločitev njegova odstranitev iz omrežja. Usmerjevalnik je namreč osrednja točka domače ali poslovne povezave: skozi njega teče promet telefonov, računalnikov, kamer, televizorjev in pametnih naprav. Če nadzor nad njim pridobi tretja oseba, težava ni omejena le na eno škatlico ob modemu.

