Раньше роутер считали скучным фоном домашней сети: поставил и забыл. Теперь выяснилось, что в некоторых прошивках он может стать тихой точкой входа для атакующего — с доступом на уровне root и без заметных признаков взлома.

Что нашли и почему это важно

Специалисты VulnCheck обнаружили в прошивках роутеров китайского производителя ZBT два ранее неизвестных импланта — SPEAKINGSTONE и DARKLANTERN. Оба позволяют удалённому злоумышленнику подключиться к устройству без аутентификации и выполнять команды с правами root.

Для обычного владельца это означает не только риск подмены настроек. Через такой роутер можно перехватить DNS-запросы, украсть данные PPPoE, направить устройства в локальной сети на чужие серверы и построить скрытый канал связи с заражённым оборудованием.

Два подхода к одной проблеме

SPEAKINGSTONE: тихий агент с исходящим соединением

Первый имплант работает как сервис yunmgrd и сам связывается с управляющим сервером через UDP-порт 10000. Это неудобно для защиты: соединение инициирует сам роутер, поэтому схема переживает NAT и не требует открытого входящего порта.

Сильная сторона такого подхода — скрытность. Слабая — предсказуемость: исследователи смогли зарегистрировать резервный домен и увидеть, как устройства начали обращаться к нему почти сразу.

DARKLANTERN: вход через открытый UDP-порт

Второй бэкдор, DARKLANTERN, работает как сервис infosrvd на UDP-порту 9992. Файрвол прошивки пропускает входящие подключения к этому порту из интернета, а защитная проверка в самом импланте, по сути, не спасает.

Исследователи показали, что токен для команды можно вычислить, а проверку MAC-адреса — обойти. В результате удалённый атакующий может отправлять роутеру команды, не имея физического доступа к устройству.

Масштаб проблемы: не только одна модель

VulnCheck связывает оба импланта с роутером Deep Orange 3G/4G/LTE Router, который продавали под другими названиями. Это типичная OEM-схема: одно и то же железо и одна прошивка уходят на рынок под разными брендами.

Именно поэтому ориентироваться нужно не на красивое название на коробке, а на номер модели и версию прошивки. Иначе у пользователя остаётся ложное чувство безопасности, а у атакующего — свободный проход.

Кому что делать

Домашним пользователям стоит в первую очередь проверить модель роутера, обновления прошивки и список открытых портов. Если устройство старое, а производитель давно не выпускает исправления, лучше заменить его, чем надеяться на чудо.

Для малого офиса и удалённых сотрудников риск выше: скомпрометированный роутер может стать точкой входа во всю сеть. В таком сценарии полезно относиться к локальной сети как к недоверенной зоне и держать под рукой отдельный защищённый канал для работы с банком и внутренними сервисами — например, дополнительный слой для чужой сети.

Тем, кто хочет глубже разобраться в сопутствующих рисках, пригодится наш разбор про фишинговые страницы и кражу данных и материал о человеческом факторе в момент атаки. В обоих случаях техника и ошибки пользователя часто работают вместе.

Практический вывод

Главная проблема здесь не в красивых названиях имплантов, а в самом классе угрозы. Роутер часто стоит в углу комнаты и не привлекает внимания, хотя именно он видит весь трафик дома или офиса.

Если устройство старое, работает на спорной прошивке и давно не получает обновлений, его нужно считать потенциальным риском. А если на роутере хранятся параметры доступа провайдера, тем более стоит проверить, кто и что может до него дотянуться.

Чек-лист: что сделать прямо сейчас

  • Проверить точную модель роутера и версию прошивки.
  • Сверить устройство со списком затронутых моделей в отчёте производителя или исследователей.
  • Отключить лишние входящие сервисы и закрыть UDP-порт 9992, если он открыт.
  • Обновить прошивку, если производитель ещё выпускает исправления.
  • Поменять пароль администратора и пароль Wi‑Fi, если они давно не менялись.
  • Проверить DNS-настройки роутера и параметры подключения к провайдеру.
  • Для офиса — считать сеть за роутером недоверенной и разделить рабочие устройства по сегментам.
  • Если роутер старый и не обновляется, запланировать замену оборудования.
Поделиться: