Дірку, через яку зламують ваш роутер, закрили ще у 2021 році
CVE-2021-35394 має п'ять років. Вона сидить у Realtek Jungle SDK, шматку програмного коду, який десятки виробників вбудували у роутери, точки доступу й записувальні пристрої, жодного разу не написавши його самостійно. Її виправили у 2021 році. Чимала частина техніки в домівках того виправлення так і не отримала, і зловмисники про це знають.
Nozomi Networks Labs узялася за сплеск спроб використати цю дірку і знайшла ботнет, якому ще ніхто не дав назви. Вони називають його Cling. Розібраний зразок несе експлойти до восьми різних вразливостей і сягає далеко за межі техніки Realtek: роутери LB-LINK і Linksys, пристрої Eir і FiberHome, відеореєстратори спостереження TBK і MVPower. Потрапивши всередину, він копіює себе у пару прихованих місць, чіпляється до файлів запуску пристрою, щоб перезавантаження його не прибрало, і навіть підміняє команду wget, аби пристрій завантажував те, що потрібно оператору.
Найхитріше тут те, як він отримує команди. Приблизно кожні п'ять секунд він звертається до 13 публічних STUN-серверів, тобто тих звичайних машин, завдяки яким відеодзвінки з'ясовують, як дістатися одне до одного крізь домашнє підключення. Відповіді мають вигляд таких, що надійшли від Google. Насправді ні: адресу підроблено, а команду запхано в поле, де мав би бути випадковий ідентифікатор. Для мережі це схоже на людину у відеодзвінку. А насправді воно вміє сканувати, будувати тунелі, перекидати трафік і брати участь в атаках на відмову в обслуговуванні.
На вашому комп'ютері цього нічого не покаже. Жертвою є пристрій, а екрана він не має. Пошукайте на сайті виробника прошивку саме для вашої моделі, вимкніть віддалене керування з інтернету, якщо воно увімкнене, а роутер, який уже роками не отримує оновлень, вважайте річчю на заміну, а не на збереження. Сканування мережі у Tendvane показує, що насправді під'єднано до вашої домашньої мережі, і зазвичай саме тоді люди згадують про камеру в коридорі.