近日,网络安全研究人员披露了一项令人震惊的发现:至少20款来自中国路由器厂商Zbtlink的产品中,被植入了“工厂级预置后门”。这一发现由安全公司VulnCheck发布,其研究报告显示,Zbtlink官网当前提供的21个固件镜像全部包含该恶意植入代码,时间跨度超过两年。 后门程序被命名为ENDLESSDOORS,设计为开机自启动,并会以最短35秒一次的频率尝试连接境外指挥控制(C2)服务器。更隐蔽的是,它伪装成Linux内核线程,实则是以root权限运行的进程,并混入正常的kworker工作线程中,使其难以被察觉。 VulnCheck首席技术官Jacob Baines在报告中指出,该后门核心是一个名为rctl(remote control linux)的小工具。这个工具于2015年1月14日被上传至GitHub后便再未更新,它实现了一套简单的命令控制客户端与服务器功能。服务器监听在7000端口,可向客户端发送shell命令,或指示其生成一个反向bash shell。 研究人员对Zbtlink AX3000路由器进行了分析,确认其运行的“kworker”进程是rctl的定制版本,配置了固定的连接地址,包括47.107.224[.]89和rbdg4nzqadui[.]wikaba[.]com。更危险的是,整个通信过程没有握手、协商或认证机制。一旦植入程序向服务器发送包含局域网MAC地址的“hello”消息,就会无条件执行服务器返回的任何指令。 Baines表示,协议中有一个保留字符串“rctlbash”,会指示植入程序向7001端口建立第二个连接,分配伪终端,启动/bin/sh并建立桥接——这相当于为攻击者打开了一个交互式root shell。他警告说:“该协议只有两个功能:以root身份执行命令,或者直接获取root shell。网络路径上的任何人都可能劫持客户端与服务器之间的通信,任何控制DNS解析的人都能实施中间人攻击。”
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.