ENDLESSDOORS: Hintertür in diversen Netzwerk-Routern aufgespürt


Router nehmen eine ebenso wichtige wie obskure Rolle in der Internetkommunikation ein. Jeder Haushalt hat eins dieser oft antennenbewehrten Kästchen, die per WLAN oder Ethernet-Kabel den einzelnen Internetanschluss des Hauses einer unterschiedlich großen Armada von Endgeräten bereitstellen. Meistens kümmert sich der Nutzer um dieses Gerät nur, wenn es Probleme gibt – und oft beschränkt sich die Interaktion auf Aus- und erneutes Einschalten. Doch die Geräte haben ein Betriebssystem, und dieses kann Sicherheitslücken haben. Manchmal sind diese sogar vom Hersteller beabsichtigt – so lautet zumindest der
Vorwurf von VulnCheck, einem IT-Sicherheitsberater.
Das Unternehmen untersuchte das Verhalten eines Routers der Marke Zbtlink. Bei der Prozessanalyse fielen den Forschern zwei Prozesse namens „kworker“ auf. Anders als ihr Name vermuten lässt, waren dies keine Kernel-Prozesse, sondern nutzten lediglich diesen Namen, um möglichst wenig aufzufallen. Eine detaillierte Analyse offenbarte, dass es sich bei ihnen um eine modifizierte Version eines vor zwölf Jahren veröffentlichten Tools namens
Remote Control Linux handelt. Laut VulnCheck macht dies die Geräte komplett aus der Entfernung steuerbar – auch wenn die Geräte hinter einer Firewall installiert sind. Deswegen gaben sie der Lücke den Namen ENDLESSDOORS.
Schwierig zu entdeckenDie betroffenen Router stammen vom Hersteller „Shenzhen Zhibotong Electronics“, vertrieben werden sie unter unterschiedlichen Markennamen. Bei Amazon gibt es betroffene Geräte unter den Handelsnamen „Zbtlink“ sowie „Wiflyer“, auch in Deutschland. Unter zbtwifi.com werden diese direkt in den Vereinigten Staaten vertrieben, und auch beim Versandhändler Alibaba gibt es Geräte dieses Herstellers. VulnCheck empfiehlt, den Modell- anstatt des Markennamens der Geräte zu beachten – dieser bleibt nämlich stets derselbe. Aus der Analyse der Firmware haben sie eine Liste von Modellen zusammengestellt, von deren weiterer Verwendung das Unternehmen abrät:
- CPE2801
- WE1026-5G-WD
- WE1326
- WE2007
- WE2008-DSIM
- WE2416
- WE3326
- WE5927
- WE5931
- WE5931AC
- WE826-T3-DSIM
- WG108
- WG1602
- WG1608-DSIM
- WG209
- WG2105
- WG2107
- WG259
- WG3526
- Z8102AX-2DSIM