روترهایی که با در پشتی به بازار رسیدند
پژوهشگران سه سازوکار دسترسی پنهان را در روترهای چینی ZBTLink پیدا کردهاند که امکان کنترل دستگاه، سرقت اطلاعات اتصال و تغییر مسیر ترافیک کاربران را فراهم میکنند.


پژوهشگران شرکت امنیت سایبری والنچک (VulnCheck) دو برنامه پنهان را در میانافزار (firmware) روترهای شرکت چینی زدبیتیلینک (Zbtlink) پیدا کردهاند که میتوانند بدون گذرواژه یا تأیید صاحب دستگاه، اطلاعات شبکه را جمعآوری و فرمانهای دلخواه را با بالاترین سطح دسترسی اجرا کنند. این روترها فقط با نام سازنده اصلی فروخته نمیشوند و ممکن است کاربران در کشورهای مختلف همان سختافزار را با نامهای تجاری دیگری خریده باشند.
این دو در پشتی «اسپیکینگاستون» (SPEAKINGSTONE) و «دارکلنترن» (DARKLANTERN) نام گرفتهاند. چند هفته پیش نیز برنامه مشابهی با نام «اندلسدورز» (ENDLESSDOORS) در بیش از ۲۰ مدل از محصولات همین شرکت پیدا شده بود. وجود سه سازوکار متفاوت در چند نسل از میانافزارها نشان میدهد مسئله به یک اشتباه برنامهنویسی یا یک مدل معیوب محدود نیست.
دو راه متفاوت برای ورود به روتر
تحقیق تازه با بررسی یک روتر ۸۸ دلاری با نام تجاری دیپ اورنج (Deep Orange) آغاز شد که از آمازون (Amazon) خریداری شده بود. پژوهشگران متوجه شدند این دستگاه در واقع همان مدل ZBT-WE826-T2 است که شرکت دیگری نام خود را روی آن گذاشته است. میانافزار دستگاه در سال ۲۰۱۹ ساخته شده بود و در پشتی تازهتر اندلسدورز را نداشت، اما دو برنامه پنهان قدیمیتر در آن فعال بودند.
دارکلنترن روی یکی از درگاههای ارتباطی روتر منتظر دریافت فرمان از اینترنت میماند. فایروال دستگاه نیز از ابتدا طوری تنظیم شده بود که ارتباط با این درگاه را مسدود نکند. سازوکاری که ظاهراً باید فرستنده فرمان را بررسی کند، با یک مقدار ثابت و از پیش شناختهشده دور زده میشود. در نتیجه هر فردی که دستگاه را در اینترنت پیدا کند، میتواند اطلاعات آن را دریافت کرده و فرمانهای خود را با دسترسی مدیریتی کامل اجرا کند. والنچک طی چهار روز، ۲۰۳ روتر دارای این در پشتی را در ۲۲ کشور شناسایی کرد. دستگاههای پیداشده متعلق به ۱۶ مدل مختلف بودند؛ نشانهای از اینکه دارکلنترن در مجموعهای از محصولات دارای میانافزار مشترک توزیع شده است.
ابزاری برای سرقت رمز و تغییر مسیر ترافیک
برنامه اسپیکینگاستون روش دیگری دارد. این برنامه منتظر اتصال از بیرون نمیماند، بلکه خود روتر به سرور فرماندهی و کنترل (C2) متصل میشود. به همین دلیل، قرار گرفتن دستگاه پشت فایروال یا در یک شبکه خصوصی مانع فعالیت آن نمیشود. روتر هنگام اتصال، اطلاعاتی مانند مدل دستگاه، نسخه میانافزار، نشانی فیزیکی دستگاه، نام شبکه وایفای، نشانی داخلی و مدت فعالیت خود را ارسال میکند. سرور نیز میتواند در پاسخ، فرمان تازهای برای آن بفرستد.
قابلیتهای این برنامه بسیار فراتر از پشتیبانی فنی است. اپراتور میتواند اطلاعات ورود به شرکت ارائهدهنده اینترنت را سرقت کند، تنظیمات سامانه نام دامنه (DNS) را تغییر دهد یا راهی برای ورود از راه دور به شبکه داخلی باز کند. تغییر سامانه نام دامنه میتواند کاربران را بدون اطلاعشان به وبسایتهای جعلی یا سرورهای تحت کنترل مهاجم هدایت کند.
ارتباط اسپیکینگاستون رمزگذاری نشده و روتر نیز نمیتواند تشخیص دهد که فرمان واقعاً از سوی شرکت سازنده ارسال شده است. بنابراین هر مهاجمی که کنترل سرور یا مسیر ارتباط را به دست بگیرد، میتواند از همان امکانات استفاده کند.
صدها دستگاه در شبکه چاینا موبایل
پژوهشگران در فایل برنامه، نشانی یک دامنه پشتیبان را پیدا کردند که دیگر مالک فعالی نداشت. آنها دامنه را ثبت کردند و منتظر اتصال روترها ماندند. ارسال اطلاعات تقریباً بلافاصله آغاز شد. تا ۲۱ اوت، ۳۹۲ دستگاه به سرور پژوهشگران متصل شدند که ۳۹۰ مورد آنها در چین قرار داشتند. ۸۳ درصد دستگاهها از شبکه چاینا موبایل (China Mobile) استفاده میکردند و نام وایفای بیش از ۳۰۰ مورد نیز با نشان تجاری این اپراتور آغاز میشد. بیشتر آنها یک مدل و نسخه میانافزار یکسان داشتند و یکی از دستگاهها نزدیک به دو سال بدون وقفه اطلاعات فرستاده بود.
والنچک این الگو را نشانه استفاده از اسپیکینگاستون برای نظارت داخلی در چین میداند. بااینحال، شواهد منتشرشده هنوز ثابت نمیکنند که دولت چین مستقیماً این برنامه را سفارش داده یا از آن علیه افراد مشخصی استفاده کرده است. آنچه اثبات شده، وجود قابلیت نظارتی و استقرار گسترده آن روی تجهیزات متصل به شبکه یک اپراتور دولتی چین است.
یک نام چینی، چندین برند در کشورهای مختلف
زدبیتیلینک بسیاری از روترهایش را در اختیار شرکتهای دیگر میگذارد تا با نام تجاری خود بفروشند. پژوهشگران ارتباط این سختافزارها را با برندهایی مانند وایفلایر (WiFlyer)، دیپ اورنج، وردفای (WORDFI) و کراسکایلینک (CroSkylink) مستند کردهاند. نمونههایی از این تجهیزات در ترکیه نیز مشاهده شدهاند، هرچند تمام محصولات مرتبط لزوماً دارای این درهای پشتی نیستند.
زدبیتیلینک میگوید این قابلیتها برای پشتیبانی پس از فروش ساخته شدهاند و خطر امنیتی ندارند. اما این توضیح روشن نمیکند چرا یک ابزار پشتیبانی باید بتواند رمز اتصال اینترنت را بردارد، سامانه نام دامنه را تغییر دهد یا بدون اجازه صاحب روتر فرمان اجرا کند.
خطر فقط به نیت سازنده مربوط نیست. وقتی ارتباط امن و احراز هویت وجود ندارد، هیچ تضمینی نیست که کنترل روتر در اختیار همان سازنده باقی بماند. دستگاهی که قرار است دروازه ارتباطی یک خانه یا شرکت باشد، در این وضعیت خود به راهی پنهان برای ورود به تمام شبکه تبدیل میشود.