پژوهشگران شرکت امنیت سایبری ولنچک (VulnCheck) اخیراً دو بدافزار یا ایمپلنت کارخانهای جدید و ثبتنشده را در فریمور روترهای ساخت شرکت چینی شنزن ژیبوتونگ الکترونیکس (ZBT) شناسایی کردهاند. این دو ابزار مخرب به مهاجمان راه دورِ بدون نیاز به احراز هویت اجازه میدهند تا دستورات دلخواه خود را با بالاترین سطح دسترسی یعنی روت (root) روی دستگاههای آسیبپذیر اجرا کنند. این کشف جدی بار دیگر نگرانیها درباره زنجیره تامین تجهیزات شبکه را به شدت افزایش داده است.
این دو ایمپلنت خطرناک که توسط تیم تحقیقاتی صفرروز این شرکت با نامهای SPEAKINGSTONE و DARKLANTERN نامگذاری شدهاند، به ترتیب با شناسههای CVE-2026-74232 و CVE-2026-74233 ردیابی میشوند. شرکت ولنچک به عنوان مرجع صدور شناسههای آسیبپذیری (CNA)، امتیاز خطر هر یک از آنها را روی سیستم امتیازدهی 4.0 CVSS برابر با 9.3 و در نسخه 3.1 برابر با 9.8 برآورد کرده است. بررسیها نشان میدهد که هر دو بردار حمله از طریق شبکه و بدون نیاز به هیچگونه سطح دسترسی اولیه یا تعامل با کاربر عمل میکنند.
بررسیهای فنی نشان میدهد که ایمپلنت SPEAKINGSTONE تحت سرویس yunmgrd اجرا شده و بستههای اطلاعاتی را روی پورت UDP 10000 به یک سرور فرمان و کنترل (C2) هاردکدشده ارسال میکند. این بدافزار جاسوسی قادر است دستورات دلخواه را به عنوان روت اجرا کند، نام کاربری و رمزعبور PPPoE را به سرقت ببرد و تونل معکوس SSH برقرار سازد. از سوی دیگر، ایمپلنت DARKLANTERN به عنوان سرویس infosrvd روی پورت UDP 9992 فعالیت میکند و فایروال پیشفرض روتر را برای اتصالهای ورودی باز میگذارد. مکانیزم احراز هویت در این سرویس به دلیل استفاده از مقادیر هاردکدشده کاملاً ناکارآمد بوده و به راحتی دور زده میشود.
این مشکل امنیتی فراتر از یک مدل خاص است؛ زیرا شرکت ZBT سختافزار و فریمور مشابه را به شرکتهای واسطه و عرضهکنندگان متعددی میفروشد که محصولات را با برندهای خود وارد بازار میکنند. مدلهای متعددی از روترهای این شرکت از جمله سری WE و WG تحت تاثیر این آسیبپذیریها قرار دارند. اگرچه برخی تولیدکنندگان ادعا میکنند که این ابزارها صرفاً برای پشتیبانی فنی پس از فروش و با اجازه مشتری تعبیه شدهاند، اما وجود چنین دسترسیهای پنهانی بدون اطلاع کاربران، تهدیدی بزرگ برای امنیت سایبری و حریم خصوصی در سراسر جهان به شمار میرود.
