كشفت أبحاث أمنية عن ثغرة راوترات زد بي تي لينك المزروعة داخل النظام، ما يتيح فتح shell بصلاحيات root دون مصادقة ويعرض الشبكات المنزلية والمؤسسية لخطر السيطرة الكاملة.
ما هي ثغرة راوترات زد بي تي لينك المكتشفة؟
المشكلة لا تبدو خطأ برمجيا عاديا، بل بابا خلفيا مدمجا داخل البرمجيات الثابتة لعدد كبير من أجهزة Zbtlink. الأخطر أن هذا المكون يبدأ العمل تلقائيا بعد الإقلاع ويحاول الاتصال ببنية تحكم خارجية بشكل متكرر.
وبحسب التفاصيل التي راجعها فريق تيكبامين، فإن الشيفرة الخبيثة ظهرت في 21 صورة firmware منشورة عبر فترة تتجاوز عامين، ما يشير إلى نمط متكرر وليس حادثة معزولة في إصدار واحد.
كيف يتخفى الباب الخلفي داخل النظام؟
البرمجية تتنكر على شكل عملية تبدو شبيهة بخيوط نواة لينكس المعروفة باسم kworker، لكنها في الواقع تعمل من مساحة المستخدم مع امتيازات root. هذا الأسلوب يجعل اكتشافها أصعب على المستخدمين وحتى على بعض أدوات الفحص السريعة.
- تعمل تلقائيا مع بدء تشغيل الراوتر
- تتصل بخوادم تحكم خارجية كل نحو 35 ثانية
- تعمل بامتيازات root الكاملة
- تستخدم اسما مضللا يشبه عمليات النظام الشرعية
كيف يمكن استغلال الباب الخلفي للسيطرة على الراوتر؟
الآلية خطيرة لأنها لا تعتمد على مصافحة أو تفاوض أو أي نوع من التحقق من الهوية. يكفي أن يرسل الراوتر رسالة أولية تتضمن عنوان MAC المحلي، ثم يصبح مستعدا لتنفيذ الأوامر التي تعود إليه من الخادم البعيد.
وفي بعض الحالات، يمكن توجيه الجهاز لفتح جلسة reverse shell تفاعلية تمنح المهاجم تحكما مباشرا بالنظام. هذا يعني أن الاستيلاء على الراوتر قد يحدث من دون الحاجة إلى تعريضه مباشرة للإنترنت أو فتح منافذ تقليدية للإدارة.
- تنفيذ أوامر عن بعد بصلاحيات root
- فتح shell تفاعلي مباشر على الجهاز
- إمكانية اعتراض الاتصال إذا تم التحكم بمسار الشبكة أو حل النطاق
- الاستفادة من الاتصال الصادر بدلا من الهجوم الوارد
ما الأجهزة والإصدارات المتأثرة في راوترات زد بي تي لينك؟
التحليل أشار إلى أن أكثر من 20 طرازا من راوترات الشركة قد تكون متأثرة، مع وجود المكون نفسه داخل كل ملفات firmware المتاحة للفحص. كما تم رصد سكربت إقلاع باسم skworker يتولى تشغيل الباب الخلفي فور بدء النظام.
وتبرز هنا نقطة مهمة: المشكلة ليست محصورة في جهاز واحد مثل AX3000، بل تمتد إلى سلسلة أوسع من المنتجات، ما يرفع مستوى القلق لدى المستخدمين الذين يعتمدون على هذه الأجهزة في المنازل أو المكاتب الصغيرة.
لماذا تمثل هذه القضية خطرا واسعا؟
- إمكانية تحويل الراوتر إلى نقطة تجسس على الشبكة
- إعادة توجيه الترافيك أو التلاعب بإعدادات DNS
- استخدام الجهاز كمنصة لهجمات إضافية داخل الشبكة
- صعوبة ملاحظة السلوك بسبب التخفي باسم عملية نظام
ماذا يجب أن يفعل المستخدمون الآن لحماية الشبكة؟
إذا كنت تستخدم أحد أجهزة الشركة، فالأولوية هي التحقق من رقم الطراز وإصدار firmware الحالي، ثم عزل الجهاز عن أي استخدام حساس مؤقتا إذا لم تتوفر تحديثات موثوقة. كما يفضل تغيير الراوتر فورا في البيئات الحساسة أو تعطيل الوصول إلى الشبكة الداخلية عبره.
وينصح تيكبامين أيضا بمراقبة الاتصالات الصادرة غير المعتادة، وتعطيل الإدارة عن بعد، واستخدام DNS موثوق، لأن ثغرة راوترات زد بي تي لينك قد تمنح المهاجم طريقا هادئا للسيطرة الكاملة إذا تُركت دون معالجة.