中國路由器發現重大安全後門 可被遠程控制

在多個品牌名稱下銷售的一系列互聯網路由器中,發現了最明顯的安全後門。這個固件植入程式會連接中國的雲伺服器以請求指令,並可以被遠端控制。今年早些時候,美國政府禁止進口和銷售所有新的中國路由器型號,理由是國家安全風險。這項禁令是基於去年發現的數千台華碩路由器被一個機器人網絡攻擊的結果,其中思科、D-Link 和 Linksys 的設備也遭到攻擊。避免這類嵌入式惡意軟件威脅的一大挑戰在於,許多中國製造的路由器以不同品牌銷售,有時標示的原產地也各有不同。

此外,許多路由器被重新貼標,並作為標準設備由美國的互聯網服務提供商供應,因此顧客根本無法得知誰生產了他們的路由器。

VulnCheck 發現路由器中的安全後門

網絡安全公司 VulnCheck 現在發現了深圳智能通電子有限公司生產的路由器中內建了一個驚人且故意的後門,這些路由器以 Zbtlink 和 Wiflyer 等多個品牌銷售。他們將其命名為 ENDLESSDOORS,因為它可以被以無窮無盡的方式利用。這是一個植入式程式,類似於主動聯絡的木馬病毒。VulnCheck 的零日研究團隊將其命名為 ENDLESSDOORS。

從根本上説,這是一個叫做 rctl(遠端控制 Linux)的簡單工具。該工具於 2015 年 1 月 14 日上傳至 GitHub,並未再作修改,這個冷門的代碼庫實現了一個簡單的命令和控制客户端與伺服器。伺服器在 7000 埠上監聽客户端的連接,能夠向客户端發送單獨的 shell 命令或指示客户端啟動逆向 bash shell。

研究人員表示,這一威脅的風險之大是前所未見的,因為它會主動與其命令和控制伺服器建立聯繫。由於設備主動撥打出去,無需路由器能夠從互聯網訪問。不存在任何需要找到的監聽端口,也不需要穿透的入站規則。連接源自網絡內部,並像任何外發 TCP 會話一樣穿越 NAT 和典型的出口過濾。一個位於酒店後台三層防火牆後的設備,與一個擁有公共 IP 地址的設備的可達性完全相同,只要它能夠連接到命令伺服器。

檢查受影響路由器型號的必要性

如何檢查您的路由器,VulnCheck 建議無論路由器的品牌如何,都應檢查以下受影響的型號:CPE2801、WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM、WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526、Z8102AX-2DSIM。

如果您的路由器屬於這些型號,應立即斷開連接並更換。

想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)