國產路由器秘藏後門!逾 20 款型號每 35 秒自動連線中國伺服器

Author:

Published:

- 廣告 -

資安機構 VulnCheck 最新發佈的研究報告指出,由中國深圳智博通電子(Zbtlink)生產的多款 Wi-Fi 路由器,在其官方韌體中被植入隱蔽的「後門程式」(Backdoor)。受影響設備在開機後,每隔 35 秒便會自動向位於中國的伺服器發送連線訊號,並可接收遠端指令,讓外部攻擊者輕鬆掌控整個網絡。

植入木馬程式 每 35 秒向中國 IP「報到」

根據 VulnCheck 資安團隊的測試,他們在阿里巴巴(Alibaba)等電商平台購買 Zbtlink AX3000 路由器進行拆解與韌體分析時,發現其系統內含一個名為 skworkerinit.d 開機啟動腳本。

該腳本會執行一個起源自 2015 年 GitHub 開源專案的遠端控制工具「rctl」(Remote Control Linux)。一旦路由器接通網絡,該工具就會每 35 秒主動向中國境內的神秘 IP 地址及域名發起連線。由於這是由路由器內部主動發起的「外連(Outbound connection)」,使用者即使開啟了防火牆,亦難以阻止其連線,遠端伺服器更可隨時取得路由器的最高控制權(Root 權限)。

- 廣告 -

逾 20 款型號中招!貼牌產品同受波及

VulnCheck 深入調查後發現,Zbtlink 官方網站下載頁面上的所有韌體(涵蓋約 20 多款鏡像檔案),無一例外均預載了這套後門程式。主要受影響的 Zbtlink 路由器型號包括:

  • CPE 系列: CPE2801
  • WE 系列: WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM
  • WG 系列: WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526
  • Z 系列: Z8102AX-2DSIM
Zbtlink 的無線路由器以跨張的功能和性價比,在 Aliexpress 上發售,吸引了預算不多,又盲目追求功能的入門級用家。

值得留意的是,Zbtlink 為大量第三方品牌提供代工與貼牌服務(例如 Wiflyer 等品牌),這些路由器曾於 Amazon、Newegg 及各大電商平台廣泛發售,主要應用於中小企業、商業場所及部分家庭網絡。專家估計,全球目前至少有 10 萬部運作中的路由器受到影響,實際受害數量可能更為龐大。

廠商回應:「僅為售後調試工具」 宣佈停售及修復

面對資安機構的指控,深圳智博通電子(Zbtlink)代表 Michael Xia 回應媒體查詢時承認該組件存在,但強調這「並非惡意後門,而是售後技術支援工具」。官方聲明表示,該功能原本僅預留於樣機(Sample units)中,目的是在客戶明確授權下協助進行遠端除錯及設定,從未用於未經授權的存取。智博通目前已緊急採取行動:

  1. 即時暫停售賣 所有受影響的路由器型號;
  2. 下架官網所有相關韌體;
  3. 正着手開發新版韌體,以徹底移除 rctl 相關程式碼。

專家提醒:風險極高 建議即時更換

VulnCheck 首席技術官(CTO)Jacob Baines 指出,這次發現與以往常見的「資安漏洞」不同,這是直接預載在韌體內的連線程式。「傳統漏洞需要攻擊者主動掃描並利用開放連接埠,但這個後門是由路由器內部主動向外連線,用戶就算沒有將路由器暴露於公眾網絡,同樣會面臨安全威脅。」

由於路由器掌控了整個區域網絡(LAN)的封包傳輸,一旦路由器遭控制,同網絡內的所有電腦、手機、NAS 儲存裝置及 Smart Home 智能家居設備均可能面臨數據被竊或遭植入惡意軟件的風險。資安專家建議,已購買上述型號或相關代工品牌的用戶,應考慮即時停止使用並更換其他信譽良好的路由器品牌。

- 廣告 -
Buy Me a CPM: PCM 讀者會員資助計劃
- 廣告 -

Related Articles

- 廣告 -

Recent Articles

- 廣告 -

最新影片

- 廣告 -