کشف ایمپلنت‌های جاسوسی در روترهای چینی؛ تهدید جهانی بدافزارها

محققان امنیت سایبری سه ایمپلنت و بک‌دور خطرناک را در فریم‌ور روترهای ساخت شرکت زدبی‌تی (ZBT) کشف کرده‌اند که در سراسر جهان به فروش می‌رسند.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۲۱ روز پیش
کشف ایمپلنت‌های جاسوسی در روترهای چینی؛ تهدید جهانی بدافزارها

محققان شرکت امنیتی والن‌چک (VulnCheck) در جدیدترین بررسی‌های خود توانسته‌اند سه ایمپلنت مختلف و شبه بک‌دور را در فریم‌ور روترهای ساخت شرکت چینی زدبی‌تی (ZBT) کشف کنند. این سخت‌افزارها تحت برندهای گوناگون و به صورت جهانی در بازار به فروش می‌رسند و این بدان معناست که بسیاری از کاربران ممکن است حتی ندانند که در حال استفاده از یک روتر ساخته شده توسط این شرکت هستند. این کشف تکان‌دهنده ابعاد تازه‌ای از تهدیدات سخت‌افزاری و نرم‌افزاری را در زنجیره تامین تجهیزات شبکه نمایان کرده است.

نخستین و خطرناک‌ترین این موارد، ایمپلنتی به نام ENDLESSDOORS است که روی روتر مدل Zbtlink AX3000 کشف شد. این بدافزار به عنوان یک سیستم کنترل از راه دور تعبیه‌شده عمل کرده و خود را به شکل یک فرآیند عادی هسته لینوکس (Linux) به نام kworker پنهان می‌کند. این ابزار بدون احراز هویت یا رمزگذاری معنادار، به یک سرور فرمان و کنترل (C&C) متصل شده و به مهاجمان اجازه می‌دهد تا دسترسی کامل و ریشه (Root) به دستگاه پیدا کنند. این آسیب‌پذیری با شناسه CVE-2026-66747 و امتیاز سنگین ۹.۳ از سوی محققان ثبت شده است.

علاوه بر این مورد، محققان با بررسی یک روتر سلولی ارزان‌قیمت دیگر، دو بدافزار پنهان دیگر به نام‌های DARKLANTERN و SPEAKINGSTONE را نیز شناسایی کردند. بدافزار DARKLANTERN از طریق پورت UDP 9992 و بدون نیاز به احراز هویت، فرامین اینترنت را دریافت کرده و اطلاعات حیاتی دستگاه مانند نسخه فریم‌ور و آدرس مک را فاش می‌کند. در همین حال، SPEAKINGSTONE با ارتباط مداوم با زیرساخت‌های شرکت سازنده، به مهاجمان اجازه سرقت اطلاعات حساب کاربری WAN، دستکاری لیست DNS و برقراری تونل‌های SSH معکوس را می‌دهد.

نکته نگران‌کننده این است که شرکت ZBT از این مکانیزم‌ها به عنوان ابزارهای «پشتیبانی فنی پس از فروش» یاد می‌کند، اما کارشناسان امنیتی تاکید دارند که عدم وجود مکانیزم‌های امنیتی و احراز هویت مناسب، عملاً این قابلیت‌ها را به بک‌دورهای جاسوسی تبدیل کرده است. از آنجا که محصولات این شرکت تحت برندهای متعددی مانند Deep Orange ،MoFI Network و KuWFi در کشورهای مختلف عرضه می‌شوند، ردیابی و شناسایی تجهیزات آلوده برای کاربران عادی بسیار دشوار است.

با توجه به اینکه این نقص‌های امنیتی به صورت پیش‌فرض در سطح فریم‌ور و در کارخانه روی دستگاه‌ها نصب شده‌اند، راهکار ساده‌ای برای پاکسازی آن‌ها وجود ندارد. کارشناسان توصیه می‌کنند در صورتی که از روترهای ارزان‌قیمت، سلولی یا مسافرتی برندهای متفرقه استفاده می‌کنید، برای حفظ امنیت حریم خصوصی خود هرچه سریع‌تر نسبت به تعویض و جایگزینی آن‌ها با تجهیزات معتبر اقدام کنید.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.