中国网通设备制造商“智博通电子”(Zbtlink Electronics)6日宣布,将暂停销售被发现暗藏“后门”的路由器,并将受影响的软体从官网下架,目前正著手开发更新档以解决此问题。
路透5日率先报道,资安公司VulnCheck在总部位于深圳的智博通所生产的至少20款路由器中,发现后门程式。智博通在官网声明中表示,已获知这项研究结果;该漏洞恐让有心人士存取并控制设备,甚至波及同一网络上的其他装置。
VulnCheck技术长班兹(Jacob Baines)将此后门命名为“无尽之门”(Endlessdoors)。智博通对此辩称,该程式“纯粹是售后技术支援工具”,仅在“客户明确要求与授权下”,用于协助排除设备故障与设定,而且“从未用于未经授权的存取”。
随著西方国家对中国网通设备的资安风险日益担忧,这项后门漏洞的曝光引发高度关注。加拿大政府已于5日针对该路由器的漏洞发布安全警讯。
班兹在分析报告中指出,该后门每35秒会自动连线至特定IP位址与注册于中国的网域;任何掌控或挟持这些网域的人,都能轻易接管路由器,并可能借此存取同一网络上的其他设备。
班兹6日向路透表示:“部署在全球各地的这些路由器,目前仍面临透过该后门遭恶意接管的风险。”他强调,用户唯一的防范之道,就是将这些设备从网络中移除,并密切监控是否有遭入侵的迹象。
班兹指出,智博通的解释并未厘清2大疑点,即为何该工具要使用刻意隐蔽、难以察觉的名称?以及为何该公司要采用容易遭挟持的不安全建置方式?
智博通6日并未立即回应路透的置评请求。
