
示意圖:一名消費者正在觀察家中的路由器。(Shutterstock)
周四(8月27日),美國網絡安全公司VulnCheck表示,深圳智博通電子(Zbtlink)生產的路由器內置監控功能,可以被遠端控制。
本月初,研究人員首次披露智博通生產的20多種路由器在出廠時被預裝後門,每35秒自動就會與特定IP位址和在中國註冊的域名通信。
VulnCheck位於麻薩諸塞州。其首席技術官雅各布‧貝恩斯(Jacob Baines)在最新的博客文章中披露,新發現的兩個植入程序分別名為「Darklantern」和「Speakingstone」。這兩個後門比月初發現的「Endlessdoors」後門存在時間還要早。
貝恩斯表示,這兩個後門可以輕鬆訪問受影響路由器所在網絡的信息,其中「Speakingstone」後門還具備修改DNS設置、建立反向SSH連接、回傳設備信息和執行遠程命令等功能,這構成了重大的安全風險。
在VulnCheck公布「Endlessdoors」後門程序存在於超過20款Zbtlink路由器的消息第二天,智博通暫停了相關路由器的銷售,並將受影響的軟體從網站下線。該公司當時表示,相關程序實際上是一個遠程訪問支持功能,用於售後維護,從未被用於惡意目的。
智博通電子生產的路由器在全球銷售。該公司並非知名消費電子品牌,其主要生產路由器設備,然後由其它公司貼牌後銷售。
VulnCheck表示,這意味著用戶可能並不知道自己使用的設備採用了Zbtlink硬體或韌體。
貝恩斯提醒說:「僅僅因為你從未聽說過Zbtlink,並不意味著它沒有在其它地方銷售。Zbtlink的硬體銷往何處,其韌體和植入程序便可隨之傳播。」
他說,安裝了Speakingstone的路由器會試圖連接到一個未註冊的備用域名。VulnCheck研究人員隨後註冊了該域名,並建立了一個用於觀察相關通信的sinkhole伺服器。此後,研究人員開始收到受影響路由器發出的連接和設備信息。
VulnCheck觀察到,有392台Zbtlink設備向該備用域名回連,其中390台的網絡定位顯示在中國境內,約83%使用中國行動網路。在這些設備中,運行時間最長的設備已經持續兩年未間斷地發出信標信號。
研究人員還發現,Zbtlink相關韌體中的Speakingstone植入程序,出現在一批型號、韌體版本高度一致,同時主要使用中國行動網路的設備上。其中,392台回連設備中有363台屬於同一型號,運行同一版本的韌體。
中共當局有長期在網絡上監控民眾的糟糕記錄。
VulnCheck認為,這表明「這是中國本土的監控技術,已在中國境內被大規模部署於中國網絡上」,但同時這些路由器也在全球範圍內銷售,包括美國。
Zbtlink發言人麥可‧夏(Michael Xia,音譯)在電子郵件中回復路透社說,這是旗下產品的合法遠程支持工具和雲訪問功能,「僅用於授權的售後維護」。
他還說,相關遠程訪問方式「不會造成任何安全風險,我們極其重視產品安全」。
夏沒有回應有關所謂監控功能的問題,也沒有回應VulnCheck關於其植入程序非合法遠程支持工具的質疑。
貝恩斯在博客文章最後提醒說,美國網絡不應允許這些Zbtlink路由器存在。
「它們是內置監控功能的路由器,在中國製造,出售給毫不知情的消費者,其後門很容易被任何找到它們的攻擊者利用。」貝恩斯寫道,「這些並非理論上的風險或無關緊要的漏洞,而是真實存在的、有據可查的植入程序。我們掌握了信標、掃描結果和root權限。」















