⚡ Não perca: notícia importante no ar! ⚡
Confira agora e compartilhe com seus amigos!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Pesquisadores de segurança cibernética divulgaram detalhes de um “backdoor enviado de fábrica” implantado em pelo menos 20 modelos de roteadores chineses da Zbtlink.
De acordo com um novo relatório da VulnCheck, o implante aparece em todas as 21 imagens de firmware atualmente disponíveis no Zbtlink que abrangem mais de 2 anos. Os backdoors são projetados de forma que sejam iniciados automaticamente e tentem sinalizar para a infraestrutura de comando e controle (C2) chinesa a cada 35 segundos.
Eles se disfarçam como um thread do kernel Linux, mas na verdade são processos de usuário executados com privilégios de root enquanto combinam sua verdadeira funcionalidade com outros processos kworker legítimos. Os implantes "phone home" receberam o codinome ENDLESSDOORS.
“ENDLESSDOORS, em sua essência, é uma pequena ferramenta chamada rctl (controle remoto linux)”, disse Jacob Baines, diretor de tecnologia da VulnCheck. "Carregado no GitHub em 14 de janeiro de 2015 e nunca mais tocado, este repositório obscuro implementa um simples comando e controle de cliente e servidor."
"O servidor escuta na porta 7000 a conexão dos clientes. Ele pode enviar comandos shell individuais ao cliente ou dizer ao cliente para gerar um shell bash reverso."
O processo de trabalho "kworker" em execução no Zbtlink AX3000, que o VulnCheck analisou, é uma versão personalizada do rctl configurada para entrar em contato com o seguinte -
47.107.224[.]89
rbdg4nzqadui[.]wikaba[.]com
Além do mais, não há aperto de mão, negociação ou autenticação envolvida. Depois que o implante envia uma mensagem de “olá” ao servidor junto com o endereço MAC da LAN, ele é projetado para executar tudo o que o servidor enviar de volta em resposta.
“Uma string reservada, rctlbash, diz ao implante para abrir uma segunda conexão com a porta 7001, alocar um pseudoterminal, gerar /bin/sh e fazer a ponte”, explicou Baines. "Esse é um shell raiz interativo ao vivo."
"O vocabulário deste protocolo consiste em duas frases: execute-o como root e forneça-me um shell de root. Qualquer pessoa no caminho da rede pode sequestrar a comunicação cliente/servidor. Qualquer pessoa que controle a resolução de rbdg4nzqadui.wikaba[.]com, ou o endereço para o qual ele resolve, pode controlar qualquer implante ENDLESSDOORS que tente telefonar para casa. "
Um invasor pode aproveitar essa brecha para sequestrar as comunicações rctl de saída e obter um shell raiz ativo e assumir o controle do roteador sem precisar estar acessível pela Internet.
VulnCheck observou que cada firmware listado na página de download do zbtlink.com incorpora o implante rctl e o inicia na inicialização com um script init.d chamado “skworker”. A lista de modelos afetados está abaixo –
CPE2801
WE1026-5G-WD
WE1326
WE2007
WE2008-DSIM
WE2416
WE3326
WE5927
WE5931
WE5931AC
WE826-T3-DSIM
WG108
WG1602
WG1608-DSIM
GT209
WG2105
WG2107
WG259
WG3526
Z8102AX-2DSIM
Descobriu-se que cada um desses modelos disca o mesmo conjunto de quatro pontos de extremidade primários e secundários -
zbtctl.epplink[.]net (47.100.190[.]96)
47.107.224[.]89
string online[.]com (45.32.81[.]152)
rbdg4nzqadui.wikaba[.]com (43.248.136[.]125)
No momento da escrita, os usuários que visitam a página de downloads de firmware no site da Zbtlink veem a mensagem abaixo -
Detectamos vulnerabilidades de segurança de firmware que afetam versões de firmware de roteadores selecionados.
Como medida de precaução, as versões de firmware afetadas foram temporariamente retiradas dos canais de download. Nossa equipe de engenharia está trabalhando intensamente para desenvolver e validar firmware corrigido e seguro.
Iremos notificá-lo imediatamente assim que o firmware corrigido e com validação de segurança estiver disponível para lançamento.
Pedimos desculpas pelo transtorno causado. Obrigado pela sua compreensão.
Quando contatado para comentar, um porta-voz do fabricante chinês de roteadores disse ao The Hacker News que o recurso é “destinado exclusivamente” à manutenção pós-venda e não serve a outros propósitos.
“Geralmente é retido apenas em unidades de amostra para ajudar os clientes na depuração de software”, acrescentou o porta-voz. "Nossa empresa é especializada em serviços de personalização OEM e ODM."
"Nossos clientes usam seu próprio software desenvolvido em vez do firmware padrão da ZBT. A segurança e a privacidade do cliente são nossa principal prioridade. Levamos este relatório muito a sério e estamos trabalhando para agilizar a implementação de uma solução."
Enquanto isso, os clientes são aconselhados a verificar a lista de processos, verificar o sistema de arquivos em busca de arquivos como /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg e /etc/init.d/skworker e bloquear os pontos de saída.
(A história foi atualizada após a publicação para incluir uma resposta do Zbtlink.)
De acordo com um novo relatório da VulnCheck, o implante aparece em todas as 21 imagens de firmware atualmente disponíveis no Zbtlink que abrangem mais de 2 anos. Os backdoors são projetados de forma que sejam iniciados automaticamente e tentem sinalizar para a infraestrutura de comando e controle (C2) chinesa a cada 35 segundos.
Eles se disfarçam como um thread do kernel Linux, mas na verdade são processos de usuário executados com privilégios de root enquanto combinam sua verdadeira funcionalidade com outros processos kworker legítimos. Os implantes "phone home" receberam o codinome ENDLESSDOORS.
“ENDLESSDOORS, em sua essência, é uma pequena ferramenta chamada rctl (controle remoto linux)”, disse Jacob Baines, diretor de tecnologia da VulnCheck. "Carregado no GitHub em 14 de janeiro de 2015 e nunca mais tocado, este repositório obscuro implementa um simples comando e controle de cliente e servidor."
"O servidor escuta na porta 7000 a conexão dos clientes. Ele pode enviar comandos shell individuais ao cliente ou dizer ao cliente para gerar um shell bash reverso."
O processo de trabalho "kworker" em execução no Zbtlink AX3000, que o VulnCheck analisou, é uma versão personalizada do rctl configurada para entrar em contato com o seguinte -
47.107.224[.]89
rbdg4nzqadui[.]wikaba[.]com
Além do mais, não há aperto de mão, negociação ou autenticação envolvida. Depois que o implante envia uma mensagem de “olá” ao servidor junto com o endereço MAC da LAN, ele é projetado para executar tudo o que o servidor enviar de volta em resposta.
“Uma string reservada, rctlbash, diz ao implante para abrir uma segunda conexão com a porta 7001, alocar um pseudoterminal, gerar /bin/sh e fazer a ponte”, explicou Baines. "Esse é um shell raiz interativo ao vivo."
"O vocabulário deste protocolo consiste em duas frases: execute-o como root e forneça-me um shell de root. Qualquer pessoa no caminho da rede pode sequestrar a comunicação cliente/servidor. Qualquer pessoa que controle a resolução de rbdg4nzqadui.wikaba[.]com, ou o endereço para o qual ele resolve, pode controlar qualquer implante ENDLESSDOORS que tente telefonar para casa. "
Um invasor pode aproveitar essa brecha para sequestrar as comunicações rctl de saída e obter um shell raiz ativo e assumir o controle do roteador sem precisar estar acessível pela Internet.
VulnCheck observou que cada firmware listado na página de download do zbtlink.com incorpora o implante rctl e o inicia na inicialização com um script init.d chamado “skworker”. A lista de modelos afetados está abaixo –
CPE2801
WE1026-5G-WD
WE1326
WE2007
WE2008-DSIM
WE2416
WE3326
WE5927
WE5931
WE5931AC
WE826-T3-DSIM
WG108
WG1602
WG1608-DSIM
GT209
WG2105
WG2107
WG259
WG3526
Z8102AX-2DSIM
Descobriu-se que cada um desses modelos disca o mesmo conjunto de quatro pontos de extremidade primários e secundários -
zbtctl.epplink[.]net (47.100.190[.]96)
47.107.224[.]89
string online[.]com (45.32.81[.]152)
rbdg4nzqadui.wikaba[.]com (43.248.136[.]125)
No momento da escrita, os usuários que visitam a página de downloads de firmware no site da Zbtlink veem a mensagem abaixo -
Detectamos vulnerabilidades de segurança de firmware que afetam versões de firmware de roteadores selecionados.
Como medida de precaução, as versões de firmware afetadas foram temporariamente retiradas dos canais de download. Nossa equipe de engenharia está trabalhando intensamente para desenvolver e validar firmware corrigido e seguro.
Iremos notificá-lo imediatamente assim que o firmware corrigido e com validação de segurança estiver disponível para lançamento.
Pedimos desculpas pelo transtorno causado. Obrigado pela sua compreensão.
Quando contatado para comentar, um porta-voz do fabricante chinês de roteadores disse ao The Hacker News que o recurso é “destinado exclusivamente” à manutenção pós-venda e não serve a outros propósitos.
“Geralmente é retido apenas em unidades de amostra para ajudar os clientes na depuração de software”, acrescentou o porta-voz. "Nossa empresa é especializada em serviços de personalização OEM e ODM."
"Nossos clientes usam seu próprio software desenvolvido em vez do firmware padrão da ZBT. A segurança e a privacidade do cliente são nossa principal prioridade. Levamos este relatório muito a sério e estamos trabalhando para agilizar a implementação de uma solução."
Enquanto isso, os clientes são aconselhados a verificar a lista de processos, verificar o sistema de arquivos em busca de arquivos como /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg e /etc/init.d/skworker e bloquear os pontos de saída.
(A história foi atualizada após a publicação para incluir uma resposta do Zbtlink.)
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #roteadores #zbtlink #fabricados #na #china #são #fornecidos #com #backdoor #que #abre #shells #de #raiz #não #autenticados
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡
Postar um comentário