Se avete un router di marca poco conosciuta, o uno di quei dispositivi forniti direttamente dal vostro operatore internet, vale la pena leggere quello che segue. I ricercatori di VulnCheck hanno scoperto quella che definiscono la backdoor più grave mai trovata in un router consumer: non un bug accidentale, ma un impianto deliberato che trasforma il dispositivo in un agente remoto al servizio di server in Cina.Il produttore coinvolto è Shenzhen Zhibotong Electronics, e i router vengono venduti con marchi diversi, tra cui Zbtlink e Wiflyer e altri. VulnCheck ha battezzato la minaccia ENDLESSDOORS, un nome che rende bene l'idea: può essere sfruttata in modi praticamente illimitati. Il cuore del problema è un piccolo strumento chiamato rctl (remote control linux), caricato su GitHub nel gennaio 2015 e mai più aggiornato. Questo componente implementa un sistema di comando e controllo: il router si connette autonomamente a un server remoto sulla porta 7000, aspetta istruzioni e può eseguire comandi shell arbitrari o aprire una sessione bash inversa, ovvero cedere il controllo completo del dispositivo a chiunque gestisca quel server.La parte più preoccupante, come spiegano i ricercatori, è che il router chiama lui il server, non il contrario. In parole povere: firewall e NAT non servono a nulla contro questo tipo di attacco, perché la connessione parte dall'interno della rete come qualsiasi altra sessione TCP in uscita.Il problema è aggravato dal fatto che molti router cinesi vengono rivenduti sotto etichette diverse, a volte con dichiarazioni di origine fuorvianti, e che alcuni operatori internet li distribuiscono come modem standard ai propri clienti, rendendo impossibile per l'utente finale sapere chi ha costruito il dispositivo che ha in casa.VulnCheck consiglia di ignorare il marchio stampato sul router e verificare direttamente il numero di modello. I dispositivi confermati come vulnerabili sono:CPE2801WE1026-5G-WDWE1326WE2007WE2008-DSIMWE2416WE3326WE5927WE5931WE5931ACWE826-T3-DSIMWG108WG1602WG1608-DSIMWG209WG2105WG2107WG259WG3526Z8102AX-2DSIMSe il vostro router compare in questa lista, il consiglio dei ricercatori è scollegarlo immediatamente e sostituirlo. Non c'è patch, non c'è configurazione che risolva il problema: la backdoor è nell'hardware.Quando una backdoor è progettata per aggirare qualsiasi difesa perimetrale, la sicurezza della rete dipende interamente dalla fiducia nel produttore del dispositivo, e in questo caso quella fiducia era del tutto mal riposta. Ragione in più per non puntare sempre e solo al risparmio, soprattutto su dispositivi "vitali" come quello da cui passa tutto il nostro traffico internet.L'articolo ENDLESSDOORS: la backdoor più grave mai trovata in un router consumer aggira qualsiasi difesa sembra essere il primo su Smartworld.