کشف مسیر دسترسی مخفی در بیش از ۲۰ مدل روتر چینی؛ ارتباط دوره‌ای با یک سرور خارجی

روتر
گزارش های رویترز از شناسایی یک مسیر دسترسی مخفی در بیش از ۲۰ مدل روتر ساخت شرکت چینی Zbtlink، نگرانی‌هایی را درباره امنیت تجهیزات شبکه متصل به اینترنت ایجاد کرده است؛ بررسی یک شرکت امنیت سایبری نشان می‌دهد برخی از این روترها به‌صورت خودکار و دوره‌ای با یک زیرساخت خارجی ارتباط برقرار می‌کردند و این قابلیت می‌توانسته امکان اجرای فرمان از راه دور روی دستگاه را فراهم کند.

به گزارش سیتنا، موضوع امنیت تجهیزات ارتباطی و شبکه‌ای در سال‌های اخیر از یک مسئله فنی به یکی از دغدغه‌های جدی امنیت سایبری کشورها تبدیل شده است؛ چراکه روترها و تجهیزات مشابه، دروازه اصلی اتصال کاربران، سازمان‌ها و کسب‌وکارها به اینترنت محسوب می‌شوند و در صورت به خطر افتادن آنها، مهاجم می‌تواند در برخی شرایط به بخش‌های دیگری از شبکه نیز دسترسی پیدا کند.

در همین چارچوب، چندی پیش شرکت امنیت سایبری VulnCheck از شناسایی یک درِ پشتی در بیش از ۲۰ مدل روتر تولیدشده توسط شرکت چینی Zbtlink خبر داد؛ محصولاتی که در بازارهای مختلف جهان با نام‌های تجاری Zbtlink و Wiflyer عرضه شده‌اند.

بر اساس بررسی این شرکت، کد مخفی شناسایی‌شده که «Endlessdoors» نام گرفته، در میان‌افزار روترها قرار داشته و می‌توانسته با سطح دسترسی بسیار بالا روی دستگاه اجرا شود. این موضوع از آن جهت اهمیت دارد که دسترسی در سطح ریشه یا Root می‌تواند در صورت سوءاستفاده، امکان تغییر تنظیمات و اجرای دستورات مختلف روی روتر را فراهم کند.

ارتباط خودکار هر ۳۵ ثانیه با یک سرور مشخص

یکی از مهم‌ترین بخش‌های یافته‌های امنیتی VulnCheck، رفتار ارتباطی این روترهاست.

بر اساس این بررسی، قابلیت Endlessdoors پس از راه‌اندازی دستگاه فعال می‌شده و تقریباً هر ۳۵ ثانیه تلاش می‌کرده با یک زیرساخت مشخص ارتباط برقرار کند. رویترز نیز در گزارش خود تأکید کرده است که روترهای مورد بررسی با یک دامنه ثبت‌شده در چین ارتباط برقرار می‌کردند. 

اهمیت این ارتباط در آن است که یک تجهیز شبکه، بدون آنکه کاربر الزاماً از وجود چنین قابلیتی اطلاع داشته باشد، به‌صورت دوره‌ای به یک مقصد خارجی متصل می‌شده است.

VulnCheck در بررسی فنی خود اعلام کرده که این ارتباط از طریق یک کانال TCP انجام می‌شده و فاقد احراز هویت و رمزنگاری انتقال بوده است. بر اساس تحلیل این شرکت، در صورت در اختیار گرفتن زیرساخت مقصد یا تغییر مسیر ارتباط، امکان ارسال فرمان به دستگاه وجود داشته است.

آیا این یعنی روترها برای جاسوسی طراحی شده بودند؟

پاسخ به این پرسش نیازمند احتیاط است.

یافته‌های امنیتی منتشرشده، وجود یک قابلیت مخفی و خطرناک برای کنترل از راه دور را نشان می‌دهد، اما به‌تنهایی ثابت نمی‌کند که این روترها برای جاسوسی از کاربران یا انجام حملات سایبری طراحی شده‌اند یا اینکه از آنها در یک عملیات مشخص استفاده شده است.

شرکت Zbtlink پس از انتشار گزارش، اعلام کرد قابلیت مورد بحث یک ابزار پشتیبانی فنی پس از فروش بوده که برای عیب‌یابی و تنظیم تجهیزات طراحی شده و قرار بوده تنها با درخواست و مجوز صریح مشتری مورد استفاده قرار گیرد. این شرکت همچنین اعلام کرد که این ابزار تاکنون برای دسترسی غیرمجاز مورد استفاده قرار نگرفته است. 

با این حال، محققان امنیتی نسبت به نحوه پیاده‌سازی این قابلیت ابراز نگرانی کرده‌اند؛ چراکه حتی اگر هدف اولیه آن پشتیبانی فنی باشد، وجود یک مسیر کنترل از راه دور با احراز هویت ضعیف یا بدون احراز هویت می‌تواند خود به یک نقطه ورود برای مهاجمان تبدیل شود.

خطر فقط خود روتر نیست

اهمیت این کشف تنها به احتمال کنترل خود دستگاه محدود نمی‌شود.

روتر معمولاً در نقطه اتصال میان اینترنت و شبکه داخلی خانه، دفتر یا کسب‌وکار قرار دارد. بنابراین، در صورت در اختیار گرفتن روتر، مهاجم بالقوه می‌تواند از آن به‌عنوان نقطه‌ای برای شناسایی یا هدف قرار دادن سایر تجهیزات متصل به همان شبکه استفاده کند.

این مسئله به‌ویژه برای سازمان‌ها و کسب‌وکارهایی اهمیت دارد که تجهیزات شبکه ارزان‌قیمت یا وارداتی را بدون بررسی دقیق میان‌افزار، مسیرهای ارتباطی و سازوکارهای به‌روزرسانی امنیتی مورد استفاده قرار می‌دهند.

VulnCheck نیز هشدار داده است که امکان کنترل روتر می‌تواند در ادامه به دسترسی به دیگر دستگاه‌های موجود در شبکه منجر شود.

حدود ۱۰۰ هزار دستگاه در جهان

برآوردهای منتشرشده نشان می‌دهد حدود ۱۰۰ هزار دستگاه از روترهای تحت تأثیر این گزارش در سراسر جهان در گردش هستند؛ هرچند تعداد دقیق دستگاه‌های فعال و محل استقرار آنها مشخص نیست.

این موضوع باعث شده نگرانی درباره این آسیب‌پذیری صرفاً محدود به بازار چین یا یک منطقه خاص نباشد و ابعاد بین‌المللی پیدا کند.

رویترز یک روز پس از انتشار گزارش اولیه خود نیز اعلام کرد Zbtlink فروش دست‌کم ۲۰ مدل از روترهای مورد اشاره را متوقف کرده و نرم‌افزارهای مرتبط را از وب‌سایت خود خارج کرده است. این شرکت همچنین اعلام کرد در حال آماده‌سازی به‌روزرسانی برای رفع مشکل است.

زنگ خطر برای امنیت زنجیره تأمین تجهیزات شبکه

پرونده Zbtlink بار دیگر یک پرسش مهم را مطرح می‌کند: آیا صرفاً بررسی آسیب‌پذیری‌های شناخته‌شده یک تجهیز شبکه برای اطمینان از امنیت آن کافی است؟

در واقع، تهدید می‌تواند نه فقط از یک نقص امنیتی که مهاجمان بعداً کشف می‌کنند، بلکه از یک قابلیت تعبیه‌شده در خود میان‌افزار دستگاه ناشی شود.

به همین دلیل، امنیت زنجیره تأمین تجهیزات ارتباطی و شبکه‌ای به یکی از موضوعات مهم سیاست‌گذاری سایبری تبدیل شده است. کشورها و سازمان‌های بزرگ به‌طور فزاینده‌ای علاوه بر قیمت و مشخصات فنی تجهیزات، منشأ تولید، سازوکار به‌روزرسانی نرم‌افزار، دسترسی‌های مدیریتی، ارتباطات برون‌مرزی و امکان کنترل از راه دور آنها را نیز مورد بررسی قرار می‌دهند.

در مورد Zbtlink نیز مسئله اصلی تنها «چینی بودن» تجهیزات نیست؛ بلکه وجود یک قابلیت کنترل از راه دور، نحوه فعال‌سازی آن، نبود سازوکارهای کافی برای احراز هویت و ارتباط دوره‌ای دستگاه با یک زیرساخت خارجی است که آن را به یک پرونده مهم امنیت زنجیره تأمین تبدیل کرده است.

از یک روتر خانگی تا یک مسئله ملی

اگر یک روتر خانگی یا اداری تحت کنترل مهاجم قرار گیرد، دامنه خسارت می‌تواند بسیار فراتر از قطع یا اختلال اتصال اینترنت باشد. روتر می‌تواند محل عبور داده‌های کاربران، نقطه اعمال تنظیمات DNS و مسیر دسترسی به سایر تجهیزات شبکه باشد.

از همین رو، کشف چنین قابلیت‌هایی در تجهیزات فروخته‌شده در بازار جهانی، ضرورت توجه بیشتر به امنیت میان‌افزار و سخت‌افزار تجهیزات ارتباطی را نشان می‌دهد.

در شرایطی که بخش قابل توجهی از زیرساخت ارتباطی کشورها به تجهیزات وارداتی متکی است، بررسی امنیتی پیش از ورود و بهره‌برداری از تجهیزات شبکه، پایش ارتباطات غیرضروری برون‌مرزی و الزام تولیدکنندگان به ارائه سازوکار شفاف برای به‌روزرسانی و پشتیبانی امنیتی می‌تواند بخشی از الزامات جدید امنیت سایبری باشد.

پرونده Zbtlink نشان می‌دهد یک «درِ پشتی» لزوماً به معنای اثبات یک عملیات جاسوسی نیست؛ اما وجود مسیری که بتواند کنترل یک تجهیز شبکه را از راه دور ممکن کند، به‌خودی‌خود یک ریسک امنیتی جدی است؛ ریسکی که در صورت قرار گرفتن چنین تجهیزاتی در مقیاس گسترده، می‌تواند از سطح یک کاربر یا شرکت فراتر رفته و به مسئله‌ای برای امنیت شبکه تبدیل شود.

انتهای پیام


Source URL: https://www.citna.ir/news/341133/کشف-مسیر-دسترسی-مخفی-بیش-۲۰-مدل-روتر-چینی-ارتباط-دوره-ای-یک-سرور-خارجی