8月27日,美国网络安全公司VulnCheck表示,深圳智博通电子(Zbtlink)生产的路由器内置监控功能,可以被远端控制。
本月初,研究人员首次披露智博通生产的二十多种路由器在出厂时被预装后门,每35秒自动就会与特定IP地址和在中国注册的域名通信。
VulnCheck位于马萨诸塞州。其首席技术官雅各布‧贝恩斯(Jacob Baines)在最新的博客文章中披露,新发现的两个植入程序分别名为Darklantern和Speakingstone。这两个后门比月初发现的Endlessdoors后门存在时间还要早。
贝恩斯表示,这两个后门可以轻松访问受影响路由器所在网络的信息,其中Speakingstone后门还具备修改DNS设置、建立反向SSH连接、回传设备信息和执行远程命令等功能,这构成了重大的安全风险。
在VulnCheck公布Endlessdoors后门程序存在于超过二十款Zbtlink路由器的消息第二天,智博通暂停了相关路由器的销售,并将受影响的软件从网站下线。该公司当时表示,相关程序实际上是一个远程访问支持功能,用于售后维护,从未被用于恶意目的。
智博通电子生产的路由器在全球销售。该公司并非知名消费电子品牌,其主要生产路由器设备,然后由其它公司贴牌后销售。
VulnCheck表示,这意味着用户可能并不知道自己使用的设备采用了Zbtlink硬件或固件。
贝恩斯提醒说:“仅仅因为你从未听说过Zbtlink,并不意味着它没有在其它地方销售。Zbtlink的硬件销往何处,其固件和植入程序便可随之传播。”
他说,安装了Speakingstone的路由器会试图连接到一个未注册的备用域名。VulnCheck研究人员随后注册了该域名,并建立了一个用于观察相关通信的Sinkhole服务器。此后,研究人员开始收到受影响路由器发出的连接和设备信息。
VulnCheck观察到,有392台Zbtlink设备向该备用域名回连,其中390台的网络定位显示在中国境内,约83%使用中国移动网络。在这些设备中,运行时间最长的设备已经持续两年未间断地发出信标信号。
研究人员还发现,Zbtlink相关固件中的
Speakingstone植入程序,出现在一批型号、固件版本高度一致,同时主要使用中国移动网络的设备上。其中,392台回连设备中有363台属于同一型号,运行同一版本的固件。
中共当局有长期在网络上监控民众的糟糕记录。
VulnCheck认为,这表明“这是中国本土的监控技术,已在中国境内被大规模部署于中国网络上”,但同时这些路由器也在全球范围内销售,包括美国。
Zbtlink发言人迈克尔‧夏(Michael Xia,音译)在电子邮件中回复路透社说,这是旗下产品的合法远程支持工具和云访问功能,“仅用于授权的售后维护”。
他还说,相关远程访问方式“不会造成任何安全风险,我们极其重视产品安全”。
夏没有回应有关所谓监控功能的问题,也没有回应VulnCheck关于其植入程序非合法远程支持工具的质疑。
贝恩斯在博客文章最后提醒说,美国网络不应允许这些Zbtlink路由器存在。
“它们是内置监控功能的路由器,在中国制造,出售给毫不知情的消费者,其后门很容易被任何找到它们的攻击者利用。”贝恩斯写道,“这些并非理论上的风险或无关紧要的漏洞,而是真实存在的、有据可查的植入程序。我们掌握了信标、扫描结果和Root权限。”
(大纪元:https://www.epochtimes.com/gb/26/8/27/n14838126.htm )




