کشف دو بدافزار کارخانه‌ای در روترهای چینی؛ دسترسی روت به مهاجمان

محققان امنیت سایبری شرکت ولن‌چک (VulnCheck) دو بدافزار پنهان کارخانه‌ای را در فریم‌ور روترهای شرکت ژنتوبونگ (ZBT) کشف کرده‌اند که دسترسی کامل روت را به مهاجمان راه دور می‌دهد.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۲۱ روز پیش
کشف دو بدافزار کارخانه‌ای در روترهای چینی؛ دسترسی روت به مهاجمان

پژوهشگران شرکت امنیت سایبری ولن‌چک (VulnCheck) اخیراً دو بدافزار یا ایمپلنت کارخانه‌ای جدید و ثبت‌نشده را در فریم‌ور روترهای ساخت شرکت چینی شنزن ژیبوتونگ الکترونیکس (ZBT) شناسایی کرده‌اند. این دو ابزار مخرب به مهاجمان راه دورِ بدون نیاز به احراز هویت اجازه می‌دهند تا دستورات دلخواه خود را با بالاترین سطح دسترسی یعنی روت (root) روی دستگاه‌های آسیب‌پذیر اجرا کنند. این کشف جدی بار دیگر نگرانی‌ها درباره زنجیره تامین تجهیزات شبکه را به شدت افزایش داده است.

این دو ایمپلنت خطرناک که توسط تیم تحقیقاتی صفرروز این شرکت با نام‌های SPEAKINGSTONE و DARKLANTERN نام‌گذاری شده‌اند، به ترتیب با شناسه‌های CVE-2026-74232 و CVE-2026-74233 ردیابی می‌شوند. شرکت ولن‌چک به عنوان مرجع صدور شناسه‌های آسیب‌پذیری (CNA)، امتیاز خطر هر یک از آن‌ها را روی سیستم امتیازدهی 4.0 CVSS برابر با 9.3 و در نسخه 3.1 برابر با 9.8 برآورد کرده است. بررسی‌ها نشان می‌دهد که هر دو بردار حمله از طریق شبکه و بدون نیاز به هیچ‌گونه سطح دسترسی اولیه یا تعامل با کاربر عمل می‌کنند.

بررسی‌های فنی نشان می‌دهد که ایمپلنت SPEAKINGSTONE تحت سرویس yunmgrd اجرا شده و بسته‌های اطلاعاتی را روی پورت UDP 10000 به یک سرور فرمان و کنترل (C2) هاردکدشده ارسال می‌کند. این بدافزار جاسوسی قادر است دستورات دلخواه را به عنوان روت اجرا کند، نام کاربری و رمزعبور PPPoE را به سرقت ببرد و تونل معکوس SSH برقرار سازد. از سوی دیگر، ایمپلنت DARKLANTERN به عنوان سرویس infosrvd روی پورت UDP 9992 فعالیت می‌کند و فایروال پیش‌فرض روتر را برای اتصال‌های ورودی باز می‌گذارد. مکانیزم احراز هویت در این سرویس به دلیل استفاده از مقادیر هاردکدشده کاملاً ناکارآمد بوده و به راحتی دور زده می‌شود.

این مشکل امنیتی فراتر از یک مدل خاص است؛ زیرا شرکت ZBT سخت‌افزار و فریم‌ور مشابه را به شرکت‌های واسطه و عرضه‌کنندگان متعددی می‌فروشد که محصولات را با برندهای خود وارد بازار می‌کنند. مدل‌های متعددی از روترهای این شرکت از جمله سری WE و WG تحت تاثیر این آسیب‌پذیری‌ها قرار دارند. اگرچه برخی تولیدکنندگان ادعا می‌کنند که این ابزارها صرفاً برای پشتیبانی فنی پس از فروش و با اجازه مشتری تعبیه شده‌اند، اما وجود چنین دسترسی‌های پنهانی بدون اطلاع کاربران، تهدیدی بزرگ برای امنیت سایبری و حریم خصوصی در سراسر جهان به شمار می‌رود.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.