Una backdoor minaccia i router Linksys e Netgear

Scoperta per caso e presente in diversi modelli, permette di ottenere l'accesso completo al router ed eseguire comandi.



[ZEUS News - www.zeusnews.it - 07-01-2014]

backdoor linksys

A quanto pare è proprio vero che molte scoperte interessanti avvengono per caso: cercando di violare il proprio router Wi-Fi, un hacker ha scoperto la presenza di una backdoor in molti router DSL d'uso comune.

La storia inizia quando Eloi Vanderbeken si ritrova, nel giorno di Natale, a dover contendere la banda disponibile con il resto della famiglia ed è, in pratica, impossibilitato a navigare.

Tenta così di accedere al proprio access point/router/modem ADSL per impostare dei limiti nell'utilizzo, ma si accorge di aver dimenticato la password di amministrazione e di non avere nemmeno accesso al pannello di amministrazione via Wi-Fi.

Decide così di tentare di forzare il suo stesso router e come prima cosa esegue una scansione, scoprendo che il router - un Linksys WAG200G - è in ascolto sulla porta TCP 32764; la cosa strana è che la documentazione non riporta alcun servizio in ascolto su quella porta.

Incuriosito, Eloi scarica il firmware del router e si dà al reverse engineering, scoprendo che sfruttando quell'accesso può ottenere un'interfaccia tramite la quale inviare dei comandi; l'efficacia di questa soluzione si dimostra quando, nel corso del lavoro, invia un comando che riporta il router alle impostazioni di fabbrica, facendo così perdere la connessione all'intera famiglia.

Sondaggio
Quale tra queste tecniche diffusamente utilizzate dagli hacker ti sembra la più pericolosa?
1. Violazione di password deboli: l'80% dei cyberattacchi si basa sulla scelta, da parte dei bersagli, di password deboli, non conformi alle indicazioni per scegliere una password robusta.
2. Attacchi di malware: un link accattivante, una chiave USB infetta, un'applicazione (anche per smartphone) che non è ciò che sembra: sono tutti sistemi che possono installare malware nei PC.
3. Email di phishing: sembrano messaggi provenienti da fonti ufficiali o personali ma i link contenuti portano a siti infetti.
4. Il social engineering è causa del 29% delle violazioni di sicurezza, con perdite per ogni attacco che vanno dai 25.000 ai 100.000 dollari e la sottrazione di dati.
5. Ransomware: quei programmi che "tengono in ostaggio" i dati dell'utente o un sito web finché questi non paga una somma per sbloccarli.

Mostra i risultati (2160 voti)
Leggi i commenti (7)

Coronamento della scoperta è quindi l'accesso a una shell che permette a Eloi di riattivare l'amministrazione via Wi-Fi e reimpostare la password, risolvendo quindi il problema che ha dato il via al tutto.

A questo punto, però, è nato un problema nuovo, che porta con sé diverse domande: quanti conoscono la presenza di questa backdoor su almeno un modello di router Linksys? Quali altri router presentano la stessa falla? Se il modello della famiglia Vanderbeken era in ascolto soltanto sulla rete Wlan, è possibile che altri siano in ascolto anche sulla connessione DSL?

Una volta pubblicata la spiegazione della backdoor e una presentazione della scoperta su GitHub (per non parlare del codice Python necessario per sfruttare la backdoor), le risposte alle domande non hanno tardato ad arrivare.

Hanno iniziato infatti ad arrivare le segnalazioni inviate da persone che hanno provato a cercare la backdoor sui propri router e che l'hanno trovata scoprendo in alcuni casi, come previsto, che il servizio era in ascolto anche sulla porta DSL.

I router nei quali la presenza della backdoor è confermata sono diversi: vi sono modelli di Linsys, di Cisco e di Netgear; pare che tutti i prodotti costruiti da SerComm siano vulnerabili. L'elenco completo - comprensivo anche dei modelli certamente sprovvisti della backdoor - è su GitHub.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Il router di Netgear che raccoglie i dati degli utenti
Shuttleworth: il firmware è il trojan universale
Attacco hacker ai frigoriferi connessi a Internet
Apple nega: "Nessuna backdoor sull'iPhone"
NSA chiese a Torvalds di mettere backdoor su Linux
La NSA può violare ogni crittografia
Belkin comprerà Linksys da Cisco, Lenovo forse RIM

Commenti all'articolo (ultimi 5 di 11)

quindi la porta è aperta sono all'interno? nn sn esperto. Qualcuno penserà male con lo scandalo nsa :D
8-1-2014 22:07

{ranx}
franz: ho provato anche con telnet sia da LAN che da WLAN cercando di connettermi prima alla WAN e poi al gateway. dando il comando "telnet> o xxx.xxx.xxx.xxx 32764" mi dice "Connessione a xxx.xxx.xxx.xxx..." dopo un po' esce "Premere un tasto per continuare..." premendo qualsiasi tasto telnet... Leggi tutto
8-1-2014 17:57

{Beppe}
Ma se la porta e' aperta solo sulla Wlan vuol probabilmente dire che e' un accesso segreto per debuggatori, manutentori o altro. Una volta queste cose si facevano normalmente. Ben diverso sarebbe il caso se ci fosse anche sulla DSL
8-1-2014 15:18

ranx: hai provato con il telnet ?
8-1-2014 08:11

{ranx}
la velocissima schermata bianca con simboli strani si ottiene solamente contattando la porta 32764 usando Firefox, usando IE non compare neppure quella, idem con Chrome... e ho finito i browsers :)
8-1-2014 02:03

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Ad alta quota, secondo te, qual è il comportamento più fastidioso?
Il passeggero della fila avanti che reclina lo schienale, senza nemmeno girarsi e avvisarti gentilmente.
Il passeggero della fila dietro che punta le piante dei piedi (o le ginocchia) nella parte alta del sedile.
I bambini che urlano ripetutamente o infastidiscono gli altri passeggeri, senza che i genitori intervengano.
Il passeggero che puzza di sudore.
Il passeggero che ascolta la musica ad alto volume.
Il passeggero che si ubriaca in volo.
Il passeggero che cerca di psicanalizzarti... per tutto il viaggio.
Il passeggero che si allarga sui braccioli del vicino.
I passeggeri che amoreggiano durante il volo.
Il passeggero che cerca di rimorchiare.

Mostra i risultati (2317 voti)
Febbraio 2020
Il ransomware che prende di mira gli italiani
Il browser per navigare sempre in incognito
Equo compenso, raffica di aumenti per Pc, smartphone e schede Sd
Come provare Windows 10X in anteprima, gratis
Windows 10, la patch causa più problemi di quelli che risolve
Gennaio 2020
Mummia di 3.000 anni torna a parlare
Microsoft per pietà aggiorna Windows 7
Agcom, due milioni di multa per Tim, Vodafone e Wind Tre
Windows 10: e adesso la pubblicità
Batterie al grafene, ormai ci siamo
Edge è morto, viva Edge (Chromium)
Il giorno della morte di Windows 7
The New Facebook, il social network cambia pelle
Samsung fa un balzo in avanti con il Galaxy S20
Dicembre 2019
Le peggiori password del 2019
Tutti gli Arretrati


web metrics