Článek
Routery od společnosti Shenzhen Zhibotong Electronics, zkráceně ZBT, v sobě mají od výrobce nainstalovaný firmware, tedy program, který zařízení ovládá. Ten však v některých případech má takzvaná zadní vrátka (anglicky backdoors), skrze něž má výrobce k zařízení vzdálený přístup.
Nejde tedy o nezáměrnou chybu, ale o účelné začlenění softwaru ohrožujícího bezpečnost uživatelů, domnívá se výzkumný tým organizace VulnCheck, který vyhledává případy zneužití technologií a odhaluje infrastrukturu útočníků i jejich postupy. Na potenciální nebezpečí routerů od čínského výrobce upozornil koncem srpna.
Tato zadní vrátka navíc nenabízí přístup k zařízení jen výrobci v Číně. Do routeru se může nabourat kdokoli, kdo slabinu odhalí. Data uživatelů tak mohou končit na serverech v Číně nebo kdekoli jinde po světě.
Nejzávažnější scénář představuje podle Roberta Šumana, vedoucího pražské výzkumné pobočky společnosti ESET, právě vzdálené spuštění příkazů a následné úplné převzetí kontroly nad routerem. „Riziko je kritické hlavně v případě, pokud je možné k routeru prostřednictvím administrační nebo jiné zranitelné služby přistupovat přímo z internetu. V takovém případě útočník vůbec nemusí napadnout počítač oběti, cílem se stává samotný router,“ popisuje pro redakci investigace.cz.
Útočník následně může získat informace o nastavení routeru, údaje o připojené síti i o dalších zařízeních v domácnosti nebo ve firmě. V ohrožení jsou podle Šumana také administrátorská hesla, hesla k sítím wi-fi, údaje o internetovém připojení nebo nastavení sítě VPN. „Útočník může sledovat síťová metadata a nešifrovanou komunikaci, správně zabezpečený obsah pomocí HTTPS nebo VPN ale automaticky přečíst nemůže. Díky získané kontrole však může i přesto síťový provoz blokovat, přesměrovávat nebo se pokoušet o další útoky,“ dodává. Například může uživatele přesměrovávat na podvodné stránky nebo využít napadený router k útokům na další počítače nebo chytrá zařízení.
Zařízení různých názvů
ZBT vyrábí routery pro společnosti po celém světě. Ty je následně prodávají pod vlastním názvem, což může být i pro znalce problematiky matoucí. Potenciálně nebezpečné routery se pod jinými značkami prodávají ve Spojených státech, v Kanadě, na Filipínách nebo v Německu, k dostání jsou ale po celém světě na internetových obchodech Amazon nebo Alibaba. Za routery s názvem Deep Orange, CroSkylink, AC1200 Pro nebo RV WIFI Route se tak může skrývat produkt, který vyrobila právě čínská ZBT.
Spolehlivé informace o tom, kolik uživatelů tyto routery používá nebo zda jsou i v Česku, nejsou k dispozici. Jak ale uvádí Šuman, často se jedná o levnější LTE/5G, případně o cestovní nebo průmyslové routery. Mohou být proto velmi rozšířené.
„Jenom to, že jste neslyšeli o Shenzhen Zhibotong Electronics (…), neznamená, že jste s ní nepřišli do styku,“ přibližuje možné rozšíření těchto zařízení organizace VulnCheck.
Zneužitelná pomoc zákazníkům
Co přesně routery z Číny dělají? Výzkumníci u nich našli rovnou tři bezpečnostní rizika. První odhalená zadní vrátka pojmenovali ENDLESSDOORS. Tento proces se spouští na zařízení automaticky a připojuje se k domovskému serveru v Číně. Zároveň je zařízení nastaveno tak, aby bez souhlasu nebo vědomí uživatele přijímalo příkazy na úrovni správce.
Firmware, který toto umožňuje, odhalili výzkumníci ve dvaceti modelech routerů ZBT. „Skutečný rozsah zasažených modelů může být vyšší než těchto dvacet, které jsme zkoumali, ale nemáme jak dohledat další,“ stojí v textu, který se zaměřil na ENDLESSDOORS. Důvodem je množství názvů, které mohou routery mít.
Firma si je této funkce vědoma a odvolává se na zákaznickou podporu. Pro VulnCheck uvedla, že „jejím účelem je pomáhat zákazníkům odstraňovat poruchy a konfigurovat zařízení pouze na jejich výslovnou žádost a s jejich souhlasem“. Jak ale výzkumníci ověřili, této slabiny může využít „kdokoli na síťové trase“, nezabrání tomu ani firewall.
Routery se nachází v Rakousku, Polsku i Maďarsku
Druhým odhaleným zadním vrátkům dali výzkumníci název DARKLANTERN. Tento protokol otevírá nešifrovaný kanál, který je přístupný odkudkoli z internetu. Na routeru poté mohou útočníci zadávat různé příkazy, k nimž nepotřebují autorizaci. „Je to záměrně navrženo tak, aby byl router přístupný z vnějšku,“ popisují výzkumníci z VulnCheck výsledky svého výzkumu.
Tým VulnCheck provedl internetový průzkum, aby odhalil, jak je DARKLANTERN, který byl firmou ZBT do zařízení implementován v roce 2019, rozšířený. Jen mezi 18. a 21. srpnem letošního roku našli 203 případů napříč dvaceti dvěma různými zeměmi. Nejvíc výsledků se vrátilo ze Spojených států (103), následovalo Rusko (29) a Tchaj-wan (14). V zasažených zemích se ale objevuje i Polsko (3), Rakousko a Maďarsko (obě po jednom).
Firmware nalezli výzkumníci na šestnácti různých modelech routerů staršího data výroby. „DARKLANTERN odhalujeme v době, kdy se už tolik nepoužívá. Proto byla oblast, do které zasahoval, téměř jistě větší,“ domnívají se výzkumníci.
DARKLANTERN je však na rozdíl od předchozí zranitelnosti bezcenný, pokud uživatel používá firewall. Tento ani jiný bezpečnostní prvek však nezaručí bezpečnost u třetích odhalených zadních vrátek, kterým dal VulnCheck název SPEAKINGSTONE. Tento firmware dokáže na vzdálený server umístěný v Číně poslat úplný otisk zařízení, popisuje technologický server Tom’s Hardware.
Firmware komunikoval také se záložním serverem, který si nikdo nezaregistroval, a tak si ho registrovali výzkumníci ve VulnCheck. Díky tomu mohli spočítat, kolik routerů se pokoušelo se serverem spojit. Za jediný den, 21. srpna 2026, s ním přes tento firmware navázalo spojení 392 zařízení a téměř všechny, 390 z nich, se nacházely v Číně. Až 83 % routerů bylo připojeno k síti od China Mobile, což je státem vlastněná telekomunikační firma. Většina z odhalených spojení běžela na stejném modelu routeru, což podle VulnCheck značí, že firmware může být široce používán.
„Jde o domácí čínskou sledovací technologii. Byla uvedena v Číně, na čínských sítích a ve velkém rozsahu,“ hodnotí VulnCheck.
Jak se chránit?
Ne každý router od ZBT však tato zadní vrátka obsahuje. Například kanadská společnost MOFI Network, která routery od ZBT také distribuuje pod jiným názvem, do nich instaluje vlastní firmware.
VulnCheck přesto uživatelům doporučuje zkontrolovat, kdo jejich router skutečně vyrobil, nebezpečný skript potom deaktivovat nebo zařízení úplně vyměnit. Seznam dotčených modelů zveřejnil VulnCheck na svých stránkách.
Šuman zároveň u routerů obecně doporučuje instalovat pouze ověřené aktualizace firmwaru pro daný model zařízení, zakázat veškeré služby, které router nabízí, ale uživatel je reálně nevyužívá, nebo nastavit administraci routeru, aby byla dostupná jen z místní sítě.
„Při podezření, že router mohli napadnout útočníci, je vhodné zařízení odpojit, obnovit do továrního nastavení a znovu nahrát důvěryhodný firmware. Poté je nutné změnit i hesla, která jím mohla procházet,“ doporučuje Šuman. Pokud není aktualizace firmwaru dostupná, kloní se k výměně routeru za podporované zařízení od renomovaného výrobce. „Úspora peněz v případě levnějšího modelu se v okamžiku útoku na naše hesla a přihlašovací údaje rozhodně nevyplatí,“ doplňuje.


