中國製路由器驚現高危 ENDLESSDOORS 後門 多個品牌型號受影響

Chinese Zbtlink WiFi routers ship with ENDLESSDOORS malware

網絡安全公司 VulnCheck 在深圳市智博通電子有限公司製造、並以 Zbtlink 及 Wiflyer 等多個品牌出售的路由器中,發現迄今最明目張膽的保安後門!這個名為 ENDLESSDOORS 的韌體植入程式會主動連線中國境內的雲端伺服器接收指令,令裝置可以被遠端控制。美國政府今年較早時已因國家安全風險,禁止所有新型號中國路由器進口及銷售。

zbtlink

後門運作方式

VulnCheck 指出,這款後門的命名正反映它可以透過無窮方式被利用;核心是一個名為 rctl 的小工具(remote control linux)。該工具於 2015 年 1 月 14 日上載至 GitHub 後從未再改動;它實現簡單的命令與控制客戶端及伺服器,伺服器會在連接埠 7000 監聽客戶端連線,並可傳送個別 shell 指令,或要求客戶端產生反向 bash shell。

風險最高原因

VulnCheck 指出,ENDLESSDOORS 是迄今風險最高的同類後門,因為它由裝置主動聯繫命令與控制伺服器。連線從網絡內部向外建立,路由器毋須直接暴露於互聯網;沒有監聽連接埠,亦毋須穿過入站規則。這種對外 TCP 連線會如常穿越 NAT 及一般出口過濾,因此即使路由器位於酒店後勤辦公室的三層防火牆之後,只要能夠到達命令伺服器,便與擁有公開 IP 的裝置一樣可被控制。

檢查路由器

VulnCheck 建議,不要理會路由器上的品牌標誌,直接檢查型號是否屬於受影響清單:CPE2801、WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM、WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526、Z8102AX-2DSIM。若屬受影響型號,應立即拔除並更換。

加入本站 WhatsApp 頻道最新限免情報立即知。

全新本站官方《限時情報王》 iOS 版 登場。限免已完結?不想錯過重大限免應用,可到本站追蹤 Telegram 頻道FacebookThreads