- Η εταιρεία κυβερνοασφάλειας VulnCheck αποκάλυψε κρυφή κερκόπορτα τύπου trojan (rctl) σε τουλάχιστον 20 μοντέλα δρομολογητών του Κινέζου κατασκευαστή Zbtlink.
- Περισσότεροι από 100.000 τέτοιοι routers —που πωλούνται συχνά μέσω Alibaba, Amazon ή under-the-radar brands όπως η Wiflyer— βρίσκονται ενεργοί παγκοσμίως.
- Η Zbtlink ανέστειλε τις πωλήσεις και απέσυρε τα προβληματικά firmware, ισχυριζόμενη πως επρόκειτο για… “εργαλείο τεχνικής υποστήριξης”.
Αν αγόρασες πρόσφατα φτηνό router από κινεζικό marketplace για να σώσεις μερικά ευρώ στο σπίτι ή το γραφείο, μάλλον μόλις απέκτησες έναν απρόσκλητο επισκέπτη στο τοπικό σου δίκτυο. Η έρευνα της VulnCheck αποδεικνύει ότι η αγορά hardware αγνώστου προέλευσης κρύβει εφιάλτες κυβερνοασφάλειας που ξεπερνούν τα συνηθισμένα bugs.
Πώς λειτουργεί η κερκόπορτα rctl
Το πρόβλημα δεν εντοπίζεται σε κάποιο τυχαίο software bug, αλλά σε προγραμματισμένη ενσωμάτωση κακόβουλου κώδικα απευθείας στο επίσημο firmware του κατασκευαστή. Όπως επισημαίνει η VulnCheck, δεκάδες αρχεία εικόνας συστήματος στη σελίδα της Zbtlink περιείχαν ενσωματωμένο το εργαλείο «rctl». Πρόκειται για έναν ανοιχτού κώδικα client/server μηχανισμό εντολών και ελέγχου (Command and Control – C2) που πρωτοεμφανίστηκε στο GitHub το 2015.
Στην πράξη, το εμφύτευμα ενεργοποιείται αυτόματα κατά την εκκίνηση της συσκευής μέσω ενός σεναρίου init.d με την ονομασία «skworker». Μόλις ο router πάρει ρεύμα, συνδέεται αυτόματα σε άγνωστη διεύθυνση IP και domain, περιμένοντας εντολές από απόσταση. Αυτό σημαίνει ότι ο εκάστοτε διαχειριστής του C2 server αποκτά πλήρη, αθόρυβη πρόσβαση στο εσωτερικό σου δίκτυο, παρακάμπτοντας τείχη προστασίας και ρυθμίσεις ασφαλείας.
Ποια μοντέλα routers κινδυνεύουν
Το εύρος του προβλήματος είναι τεράστιο, καθώς η Zbtlink δενλάμβανε υπόψη της μόνο το δικό της brand name αλλά προμήθευε χιλιάδες λευκές συσκευές (white-label) σε τρίτους μεταπρατέες. Σύμφωνα με τα στοιχεία που δημοσίευσε το Reuters, εκτιμάται ότι τουλάχιστον 100.000 τέτοιες συσκευές βρίσκονται σε λειτουργία παγκοσμίως.
Στη μακρά λίστα των επηρεαζόμενων μοντέλων περιλαμβάνονται τα CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 και Z8102AX-2DSIM. Αν διαθέτεις μάλιστα συσκευή από μάρκες-ομπρέλες όπως η Wiflyer που βασίζονται στο hardware της Zbtlink, το ταμείο σε παίρνει εξίσου.
Η α, αστεία δικαιολογία της Zbtlink
Όταν οι ερευνητές έφεραν τα γεγονότα στο φως, η αντίδραση του κατασκευαστή κινήθηκε στα γνωστά, απογοητευτικά πρότυπα της βιομηχανίας. Όπως αναφέρει η επίσημη ανακοίνωση στην ιστοσελίδα της εταιρείας (Zbtlink Firmware Announcement), η εταιρεία υποστήριξε ότι ο κώδικας rctl υπήρχε αποκλειστικά ως “εσωτερικό εργαλείο τεχνικής υποστήριξης”.
Σύμφωνα με τους ισχυρισμούς τους, το backdoor ενεργοποιείται θεωρητικά μόνο κατόπιν ρητού αιτήματος του πελάτη. Φυσικά, καμία σοβαρή τεκμηρίωση δεν υπήρχε στα εγχειρίδια χρήσης, ούτε υπήρχε τρόπος να γνωρίζεις αν ο router σου τηλεφωνεί «spiti» του χωρίς τη συγκατάθεσή σου. Παρά ταύτα, η εταιρεία αναγκάστηκε να αναστείλει άμεσα τις πωλήσεις και να αποσύρει τα προβληματικά firmware από τακτικής πλευράς PR.
Τι πρέπει να κάνεις εσύ τώρα
- Έλεγξε το ακριβές μοντέλο: Μην κοιτάς απλώς το λογότυπο στο πλαστικό περίβλημα. Μπες στο web interface του router και δες το ακριβές part number στη λίστα της VulnCheck.
- Ψάξε για επίσημο patch: Επισκέψου το site του κατασκευαστή για να δεις αν έχει ανέβει καθαρό firmware χωρίς το script “skworker”.
- Εναλλακτικό Open Source firmware: Αν το επιτρέπει το τσιπ (π.χ. MediaTek/Qualcomm), φλάσαρε OpenWrt για να καθαρίσεις οριστικά το σύστημα από τα σκουπίδια του κατασκευαστή.
- Η έσχατη λύση: Αν δεν υπάρχει εμπιστοσύνη ούτε ενημέρωση, πέταξέ το στα σκουπίδια. Κανένα router των 30 ευρώ δεν αξίζει να εκθέτει τα δεδομένα του σπιτιού σου.
Η άποψή μας στο TechNoid
Εμείς στο TechNoid δεν εκπλησσόμαστε πια από τις “πίσω πόρτες” σε φτηνά κινεζικά δικτυακά προϊόντα, αλλά η κλίμακα και η αφέλεια με την οποία οι κατασκευαστές βαφτίζουν τα trojans ως “εργαλεία διάγνωσης” ξεπερνάει κάθε όριο. Το φαινόμενο της Tenda στο παρελθόν και τώρα της Zbtlink δείχνουν ότι η αγορά άγνωστων brands από το Alibaba ή το Amazon Marketplace είναι ρωσική ρουλέτα για την ιδιωτικότητά σου. Αν θες ηρεμία στο κεφάλι σου, μείνε σε επώνυμους κατασκευαστές με γνωστή πολιτική ασφαλείας και υποστήριξη. Η φτηνή αγορά τρώει πάντα διπλό χρόνο και χρήμα στην κυβερνοασφάλεια.
Συχνές Ερωτήσεις για την κερκόπορτα στους Zbtlink routers
Τι είναι ακριβώς το rctl που βρέθηκε στους Zbtlink routers;
Είναι ένα εργαλείο απομακρυσμένου ελέγχου τύπου Command and Control (C2) που επιτρέπει σε τρίτους να στέλνουν κρυφές εντολές στη συσκευή σου.
Πώς μπορώ να καταλάβω αν ο router μου έχει επηρεαστεί;
Πρέπει να συγκρίνεις τον ακριβρό αριθμό μοντέλου της συσκευής σου με τη λίστα ευπαθών μοντέλων που δημοσίευσε η VulnCheck.
Είναι ασφαλές να συνεχίσω να χρησιμοποιώ τον Zbtlink router μου;
Όχι, εκτός αν έχεις περάσει αποδεδειγμένα καθαρό firmware ή εναλλακτικό λογισμικό όπως το OpenWrt.
Ποια μοντέλα επηρεάζονται περισσότερο από το ζήτημα;
Περισσότερα από 20 μοντέλα, συμπεριλαμβανομένων των CPE2801, WE1326, WE5931 και διαφόρων παραλλαγών DSIM.
Τι ισχυρίζεται η Zbtlink για την παρουσία του rctl;
Η εταιρεία υποστηρίζει πως πρόκειται για εσωτερικό εργαλείο τεχνικής υποστήριξης που ενεργοποιείται μόνο κατόπιν αδείας, αν και απέσυρε τις πωλήσεις.
Μπορώ να το διορθώσω μόνος μου με hard reset;
Όχι, διότι η κερκόπορτα είναι “χτισμένη” μέσα στο ίδιο το firmware/image του router και όχι σε αποθηκευμένες ρυθμίσεις.
Πού αλλού πωλούνται αυτοί οι routers εκτός από το Alibaba;
Συχνά διοχετεύονται μέσω Amazon, Newegg ή μεταπρατέες λευκής ετικέτας όπως η Wiflyer.
Διάβασε επίσης: Αν θες να θωρακίσεις το δίκτυό σου, δες τον οδηγό μας για τις καλύτερες πρακτικές ασφάλειας οικιακών Wi-Fi δικτύων.

