美國資安公司VulnCheck揭露,中國深圳智博通電子生產、以Zbtlink及Wiflyer等品牌販售的20多款路由器,韌體出廠時已內建可供遠端控制的程式。這套被研究人員命名為「ENDLESSDOORS」的植入程式,不是產品遭駭後才被放入,而是隨設備韌體一起出貨並在開機後自動啟動。

研究人員發現,植入程式偽裝成Linux系統常見的「kworker」程序,卻是以最高權限,也就是root身分執行。路由器會主動連向特定IP位址與網域,部分位址位於中國的雲端服務設施;路透報導指出,設備約每35秒進行一次連線嘗試。

更嚴重的是,這套後門沒有完整的身分驗證、加密交握或執行指令限制。只要有人控制相關網域、IP位址,或在網路傳輸路徑中攔截通訊,就可能命令路由器以root權限執行任意指令,甚至開啟互動式遠端控制介面。

由於連線是從路由器內部主動發出,即使設備藏在防火牆及網路位址轉換機制後方,外部控制者仍可能進入。VulnCheck在隔離實驗環境中成功攔截設備向外發出的通訊,並取得路由器的最高權限操作介面,證明風險並非只存在於理論。

VulnCheck確認的受影響產品包含CPE2801、WE1326、WE2007、WE2416、WG108、WG1602、WG3526及Z8102AX-2DSIM等20款型號。由於製造商也提供OEM及ODM代工,相同設備可能換上不同品牌名稱販售,消費者不能只看外殼Logo,必須核對機身型號。

VulnCheck技術長貝恩斯估計,全球至少已有10萬台相關路由器被部署,但目前無法確認分布在哪些國家,也無法掌握仍在使用中的實際數量。產品可能被用於住家、小型企業、旅館、車隊、工業設備及偏遠地區的行動網路連線。

研究團隊強調,控制者一旦取得路由器權限,就可能把它當成進入同一內部網路的跳板,嘗試連接電腦、攝影機、儲存設備、工業控制器或其他物聯網裝置。這也是路由器風險特別高的原因:它不是普通終端產品,而是所有網路流量必須經過的入口。

現階段仍沒有證據可以證明這套後門曾被實際濫用,也無法確認設置目的或控制者身分。路透也未能證實事件與中國政府有關;Zbtlink截至報導發布前沒有回應詢問。北京長期否認支持或從事網路間諜活動。

VulnCheck認為,問題不是一般可透過更新修補的漏洞,而是設備信任已經破產。研究人員建議企業及機關清查採購紀錄、依型號確認設備,封鎖相關網域及連線埠,並將問題路由器隔離或直接更換;即使能關閉後門程序,仍須承擔同一套韌體中可能存在其他未知問題的風險。

台灣主管機關接下來最需要查明的,是這20款型號及其貼牌產品是否已進入台灣市場、政府機關或關鍵基礎設施是否曾採購,以及如何通知消費者辨識、停止使用或更換設備。

更多放言報導
FBI罕見與中國、俄羅斯建立執法合作 打詐與芬太尼情報共享引反情報疑慮
美國封殺中國機器人!北京四箭齊發反擊 官媒急炒「美國大焦慮」