⏺ Роутеры с «вечным VPN» с российских маркетплейсов: admin:admin, открытые порты и доступ к соседям
Хотим похвастаться материалом, который Катя вместе с коллегами из «Бастион» написала на Хабр. Тема актуальная — изучение популярных нынче роутеров с предустановленным VPN, продающихся на отечественных маркетплейсах.
Иван Глинкин, специалист по инфраструктурному тестированию и аппаратному хакингу, а также автор канала @EASM_HydrAttack, выкупил, разобрал и внимательно изучил три таких VPN-роутера. В результате нашел много неприятного:
🗄 Пароли admin:admin (не шутка), нехешированные пароли в прошивке, слитые хеши на хакерских форумах. 🗄 Несегментированная VPN-сеть, из-за чего любой их . 🔴 SSH-доступ для продавцов, галочка «разрешить доступ из интернета» по дефолту. 🔴 Серваки за $2.5/мес на островах анонимности: Филиппины, Амстердам.
Вместо этого хотелось бы поднять проблему максимально безалаберного отношения продавцов роутеров с VPN к вопросам кибербезопасности. Они настолько преисполнились в своем познании, что, судя по тому, что мы увидели, даже минимальные усилия к защите устройств, подсетей, а также собственных админов и покупателей не прилагают. Без преувеличения хочется сказать, что это преступная халатность, которая может привести к серьезным последствиям.
Но может быть и такое, что это не преступная халатность и безразличие, а спланированная кампания злоумышленников, оставляющих лазейки и бэкдоры для ведения противоправной деятельности. Несколько лет назад на Хабре вышла отличная статья «Трояны и бэкдоры в кнопочных мобильных телефонах российской розницы», где поднимались аналогичные вопросы относительно безопасности телефонов, которые вполне легально продаются в магазинах. С роутерами то же самое — их продажа на маркетплейсах не регулируется, заводские устройства перепрошиты неизвестно кем и продаются с рук людьми, которые не несут никакой ответственности за утечки данных клиентов.