فضيحة أمنية: أجهزة توجيه ZBT الصينية تُشحن بزرعين يمنحان صلاحيات الجذر للمهاجمين

كشفت شركة VulnCheck عن وجود مكوّنين مزروعين مسبقًا في برمجيات أجهزة التوجيه المصنعة من قبل شركة Shenzhen Zhibotong Electronics (ZBT)، يمنحان المهاجمين البعيدين غير الموثقين القدرة على تنفيذ أوامر بصلاحيات root. المكوّنان أُطلق عليهما اسم SPEAKINGSTONE وDARKLANTERN، وتم تسجيلهما تحت المعرفين CVE-2026-74232 وCVE-2026-74233 بدرجات خطورة وصلت إلى 9.8 وفق معيار CVSS 3.1.

خصائص المكوّنات المزروعة
  • SPEAKINGSTONE: يعمل كخدمة yunmgrd ويرسل إشارات عبر المنفذ UDP/10000 إلى خادم تحكم وسيطرة (C2) محدد مسبقًا. يدعم بروتوكول الخدمة تنفيذ أوامر عشوائية، استخراج بيانات تسجيل الدخول لشبكات WAN PPPoE، إدارة قوائم اختراق DNS، وفتح نفق SSH عكسي.
  • DARKLANTERN: يعمل كخدمة infosrvd على المنفذ UDP/9992، ويُفتح تلقائيًا عبر جدار الحماية الداخلي، مما يسمح بالاتصالات الواردة من أي عنوان إنترنت. آلية المصادقة ضعيفة وتعتمد على قيمة MAC صفرية، ما يجعلها عديمة الفاعلية عمليًا.
نطاق الاستهداف وانتشار الأجهزة

بين 18 و21 أغسطس، رصدت VulnCheck أكثر من 203 جهازًا مكشوفًا عبر الإنترنت في 22 دولة، موزعة على 16 طرازًا مختلفًا. كما وجدت الشركة أن معظم الأجهزة المتأثرة في الصين، حيث أبلغت 392 جهازًا عن نشاط SPEAKINGSTONE، 83% منها على شبكة China Mobile. الأجهزة المتأثرة تشمل طرازات مثل WE826-T2 وWE2426-C وL3_V2_8، إضافة إلى نماذج أخرى بيعت تحت علامات تجارية مختلفة، إذ أن ZBT تبيع نفس العتاد لموزعين يعيدون تسويقه بأسماء مختلفة.

مؤشرات الاختراق (IoCs)

نشرت VulnCheck مجموعة من المؤشرات لمساعدة فرق الأمن في الكشف المبكر:

  • النطاقات: www.ac-link[.]com (الخادم الأساسي)، www.findmyipaddr[.]com (الخادم الاحتياطي)
  • العناوين: 47.107.224[.]89 (خادم على سحابة Alibaba في شينزن)
  • المنافذ: UDP/9992 (DARKLANTERN)، UDP/8897 (استجابات)، UDP/10000 (SPEAKINGSTONE)
  • الخدمات والمسارات: infosrvd، yunmgrd، inetdetect، ‎/etc/exec/cmd، ‎/tmp/info.txt، ‎/tmp/yunclient.conf
  • بصمات SHA-256:
    • b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 (yunmgrd)
    • 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 (infosrvd)
    • ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 (inetdetect)
توصيات أمنية

أوصت VulnCheck بحظر الاتصالات الواردة إلى المنفذ UDP/9992 عند حدود الشبكة، ومراقبة الاتصالات الصادرة نحو النطاقات المشبوهة، إضافة إلى التعامل مع شبكة LAN الخاصة بالموجهات على أنها غير موثوقة. كما وفرت قواعد Suricata وYARA للكشف عن نشاط المكوّنين. في المقابل، لم تُصدر شركة Zbtlink أي بيان رسمي بخصوص SPEAKINGSTONE أو DARKLANTERN، رغم أنها كانت قد بررت سابقًا وجود مكوّن آخر باسم ENDLESSDOORS بأنه أداة دعم فني بعد البيع فقط.

محمد طاهر
محمد طاهر
المقالات: 1925

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.