ZBT üretimi yönlendiricilerde iki yeni casus yazılım arka kapısı bulundu
Öne çıkanlar
- ZBT üretimi yönlendiricilerde DARKLANTERN ve SPEAKINGSTONE adlı iki arka kapı tespit edildi.
- DARKLANTERN, UDP 9992 portu üzerinden kimlik doğrulamasız root komut erişimi sunuyor.
- Sinkhole yöntemiyle izlenen yedek C2 sunucusuna bağlanan 392 cihazın 390'ı Çin'de yer aldı.
- Arka kapılı yönlendiricilerin ABD dahil 22 ülkede aktif olarak kullanıldığı belirlendi.
VulnCheck güvenlik araştırmacıları, Çinli donanım üreticisi Shenzhen Zhibotong Electronics (ZBT) tarafından üretilen yönlendiricilerin donanım yazılımlarında SPEAKINGSTONE ve DARKLANTERN adlı iki yeni arka kapı tespit etti. ABD'de Amazon üzerinden satılan ve farklı bir marka adı altında yeniden etiketlenen bir yönlendiriciyi inceleyen uzmanlar, cihazların doğrudan üretici altyapısına bağlandığını ve yetkisiz uzaktan kod çalıştırmaya izin verdiğini belirledi.
Araştırmacılar, DARKLANTERN adlı servisin internete açık UDP 9992 portu üzerinden herhangi bir kimlik doğrulaması olmadan 'root' yetkisiyle komut çalıştırdığını bildirdi. Güvenlik duvarının bu bağlantı noktasına varsayılan olarak izin verdiği, koruma amaçlı MAC filtresinin ise sıfırlardan oluşan bir değer girilerek aşılabildiği saptandı. Diğer zararlı yazılım SPEAKINGSTONE ise güvenlik duvarları arkasından ZBT'nin sunucularına veri gönderiyor; DNS yönlendirmesi, komut çalıştırma ve PPPoE şifrelerini çalma gibi gözetleme işlevleri barındırıyor.
VulnCheck ekibi, SPEAKINGSTONE yazılımında yedek komuta sunucusu olarak kodlanan ancak kaydı düşen bir alan adını devralarak sinkhole yöntemi uyguladı. Yapılan analizde, büyük çoğunluğu Çin'deki telekom altyapısında çalışan yüzlerce cihazın araştırmacıların sunucusuna sinyal gönderdiği kaydedildi. 22 ülkede 200'den fazla cihazda tespit edilen açıkların küresel tedarik zinciri boyunca yayıldığı vurgulandı.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.