Безопасники из VulnCheck расковыряли 20 моделей этих маршрутизаторов и нашли в них потрясающий встроенный бэкдор китайского IoT-строения.
В прошивку физически вшит бинарник, который каждые 35 секунд стучится на C2-серверы в Китае. Ему абсолютно плевать на настройки NAT или проброс портов. Он работает изнутри. Если посмотреть на логи из репорта, имплант поднимает реверс-шелл с правами
root. Для админов в Китае это выглядит так: они получают полный доступ в вашу локальную сеть через SSH-проксирование, видят все ваши устройства, могут дампить трафик и запускать любые скрипты. Сейчас в мире работает более 100 000 таких прокси-нод ⌨️
На запрос исследователей представитель компании Shenzhen Zhibotong Electronics на серьезных щах ответил:
Эта функция предназначена исключительно для послепродажного обслуживания и не служит никаким другим целям. Она, как правило, сохраняется только на опытных образцах для помощи клиентам в отладке программного обеспечения и не будет включена в серийные поставки 🦻
Получается, что тихий рут-доступ без ведома пользователя с отправкой метрик это теперь называется "послепродажное обслуживание". Так и запишем.
Да, можно запустить эпичную битву жабы и гадюки... одни будут кричать про шпионаж, другие напоминать, что Cisco со своими недокументированными имплантами вроде AquaShell ничем не лучше. В США регуляторы заставляют вендоров делать принудительную удаленную накатку секьюрити-патчей, а в Азии просто вшивают бэкдор с формулировкой "для вашего же удобства".
Но итог один... покупая дешманское железо за 30 баксов, вы расплачиваетесь своей сетевой приватностью. И даже накатить OpenWrt спасает не всегда, если бутлоадер остался от вендора ⚰️
Типичный 🥸 Сисадмин
