Commentaires : Ces routeurs chinois peuvent être contrôlés à distance sans authentification

Deux nouveaux implants ont été détectés dans des routeurs du fabricant chinois Zbtlink, à l’origine d’une porte dérobée découverte début août sur une vingtaine de modèles. DarkLantern et SpeakingStone ouvrent un accès root sans authentification et contactent des serveurs distants, selon le chercheur en sécurité.

https://clubic.com//actualite-627301-ces-routeurs-chinois-peuvent-etre-controles-a-distance-sans-authentification.html

Ce n’est clairement pas un accident mais c’est fait « by design ».
Amazon serait bien inspiré de blacklister ce fabricant.

1 « J'aime »

C’est là, la difficulté pour beaucoup de sites de ventes (Amazon, CDiscount, AliExpress, …).

Ces routeurs sont vendus en « OEM » ce qui signifie que ce ne sont que des marques vendues en carte blanche (seul le rebadging change) et ils tous issus du même fabriquant.

Il est clair que c’est une volonté affirmée de la Chine de vendre ces routeurs volontairement à bas prix (voir à perte) et vérolés pour pouvoir avoir le contrôle des accès réseaux WAN et WWAN en surveillant, en récoltant le trafic et en bloquant les accès si le besoin se fait sentir (raisons géopolitiques tendues). Leur faible coût est un leurre et dans les faits, on vous vend des « hoax ».

Il est clair que la vente de ces routeurs (WAN et WWAN), à très faible coût, ne sont vendus que pour servir de « chevaux de Troie » pour la Chine quand les besoins se feront sentir.

Il faut absolument éviter de les acheter et se rabattre sur des marques reconnues pour leur fiabilité (quoique des fois …).

2 « J'aime »

@CHP1, Il faut pondérer ce que tu écris. La marque blanche, c’est légion, tout comme le drop shipping (il pullule sur des market place comme Amazon). Le consommateur ne passe pas des semaines à s’informer auprès de dizaines de sources fiables pour acheter un produit, il achète assez vite, là ou il a l’habitude d’acheter, là ou le grégarisme le mène (la « bonne affaire », le quand dira-t-on, etc). Il y a quelques semaines, était publié un article sur les déboires d’un produit estampillé La Crosse Technology, « marque » apparement réputée dans ce domaine. Après recherches, il s’avère que cette « marque », comme bien d’autres (dont une « marque » allemande réputée aussi dans le domaine dont j’ai oublié le nom), ne font que revendre des produits chinois en marque blanche. Ils achètent des stations météo en gros à 25€ pièce, personnalisées (avec leur logo dessus par exemple), et les revendent 90€. Ce phénomène est massif, il concerne aussi les « marques » très connues. J’ai, par exemple, un lave linge estampillé « Whirlpool », qui est en fait un Bosh (made in China) recarossé, tout comme l’était le modèle vendu estampillé « Siemens ». Le même appareil, à la pièce près, mais avec une carrosserie différente, et un prix très différent aussi, et le plus amusant, par des « marques » censées être concurrentes. On trouve la même chose dans les téléviseurs, et finalement dans à peu près tout, cela ne concerne d’ailleurs pas que l’électronique.

Le Made In China est devenu très majoritaire même s’il est indiqué autrement (le « Made In » est une information sujette à caution, certains produits peuvent êtres marqués « Made In France » alors qu’ils ont été conçus et fabriqués en Chine, mais conditionnés en France par exemple).

Ici, l’exploit, ce serait de trouver un routeur qui ne soit pas fabriqué en Chine. Tu ne le fais pas, mais rappelons qu’il ne faut pas faire d’amalgame : chine = camelote, ou chine = espionnage, car c’est totalement faux. On constate cela car la Chine est un pays immense, avec d’innombrables entreprises qui inondent le monde de leurs produits, et que dans le lot, il y a forcément de la camelote ou des produits espions, comme dans tout pays (mais le nombre et l’omniprésence font que la proportion de ces produits est plus facilement visible). Mais il ne faut pas oublier que la Chine conçoit et produit aussi d’excellents appareils, d’excellents composants électroniques utilisés partout dans le monde et reconnus pour leur qualité, tout comme ils sont experts dans certains domaines.

1 « J'aime »

Là, ils sont dans l’illégalité (et rien a voir avec les « sous-marques »). Pour mériter le « made in France » il faut que, même si les pièces sont d’origine étrangère (Chine par exemple), l’assemblage soit effectué en France. Dans la mode, par exemple. Il y en a qui ne font que rajouter le sticker « Made in France » pour vendre comme un produit fait en France. C’est clairement une tromperie et peut être dénoncé au DGCCRF.

Pour revenir à notre sujet, Il est évident et cela a été démontré par plusieurs organismes (y compris gouvernementaux), que cette société « Zbtlink » vend sciemment ses routeurs à plusieurs de leurs clients « opportunistes » avec un firmware vérolé et ne fait rien pour corriger cela.

Alors pose toi simplement les bonne questions : dans quel but ils font ça ? Dans quel but ils inondent les stores de ces produits vendus à perte par rapport à d’autres fabricants plus sérieux (Sisco, Netgear, TP-Link, …) ? Pourquoi ils ne répondent pas aux injonction des corrections nécessaires ?

Exact mais même si le matériel est fabriqué en Chine pour le compte de sociétés non Chinoises (Apple, Thomson, Sisco, TP-Link, Netgear, …, Google Pixel), les cahiers des charges sont totalement différents, sous la supervision du fabricant demandeur et de son contrôle qualité. Et sans compter de sa réputation sur le marché à long terme. Alors ces sociétés ne s’amusent pas avec ça. Rien à voir avec les vendeurs « opportunistes » qui achètent en OEM et qui peuvent disparaître des stores aussi vite qu’ils sont apparus, sans aucune garantie, sans support et sans suivi.

1 « J'aime »

Très intéressant !