Dünya çapında satılan 20'den fazla Çin yapımı yönlendirici modeli, dışarıdakilere yerel ağa bir yol açan bir arka kapıyla birlikte geliyor — güvenlik firması VulnCheck'in araştırmacıları böyle söylüyor. Bu bulgu, Batı'nın Çin yapımı ağ donanımlarına yönelik endişelerini keskinleştiriyor; bu endişeler ABD'li düzenleyicileri ithalatı kısıtlamaya itmişti bile.

VulnCheck CTO'su Jacob Baines tarafından "Endlessdoors" olarak adlandırılan yazılım, hem Zbtlink hem de Wiflyer markaları altında satılan yönlendiricilere gömülü olarak geliyor. Cihaz, kendi programıyla — her 35 saniyede bir — sabit bir IP adresine ve Çin'e kayıtlı bir alan adına bağlanıyor. Tetiklenmesine gerek yok, yanlış yapılandırılmış olmasına gerek yok: açık durumda geliyor. Bu uç noktaları kontrol eden herkes yönlendiriciyi, oradan da ağı paylaşan dizüstü bilgisayarları, kameraları, depolama kutularını ve endüstriyel ekipmanı kontrol edebilir. Baines, dünya genelinde en az 100.000 etkilenen yönlendirici bulunduğunu tahmin ediyor.

Teknik analize göre yazılım, kimlik doğrulama veya şifreleme olmaksızın root yetkisiyle çalışıyor. Baines, kurumsal alıcıların bile risk altında olduğu konusunda uyardı: "Eğer laboratuvarımda, üniversitemdeki laboratuvarımda biri varsa, onları doğrudan laboratuvarınıza davet etmiş oluyorsunuz ve ağda istedikleri gibi dolaşabilirler. Yetenekleri yıkıcı."

Zbtlink, 6 Ağustos'ta etkilenen yönlendiricilerin satışını askıya aldığını ve güncellemeler geliştirirken yazılımı web sitesinden kaldırdığını açıkladı. The Register'ın haberine göre şirket, ürünlerinin arka kapı içerdiğini reddetti ancak belirtilmeyen güvenlik sorunlarını çözmek için ürün yazılımı (firmware) indirmelerini duraklattı. VulnCheck, sahiplerine marka yerine model numarasıyla cihazları tanımlamalarını — aynı devre kartları farklı isimlerle alıcılara ulaştığı için — mümkün olan yerlerde etkilenen cihazları değiştirmelerini, uzaktan yönetimi kısıtlamalarını ve güvenilmeyen ekipmanı ana ağdan ayırmalarını önerdi.

Bulgu, Çin yapımı ağ ekipmanlarına yönelik artan Batı incelemesinin ortasında geldi. FCC, Mart ayında yabancı yapımı tüketici yönlendiricileri için yeni yetkilendirmeleri engelledi; Teksas ise Şubat ayında TP-Link'e güvenlik riskleri iddiasıyla dava açtı. Ancak mevcut cihazlar bu kuralların kapsamında değil — bu durumda her 35 saniyede bir eve bağlanan yüz binlerce yönlendirici dahil.