Пентестер придбав на Temu наддешевий пристрій, щоб перевірити, що насправді приховується за його низькою ціною. Усередині він виявив дещо тривожне, про що пересічний покупець навіть не здогадується.
Китайський інтернет-магазин Temu здобув шалену популярність завдяки надзвичайно низьким цінам. Дешевий підсилювач Wi-Fi може здаватися доступним способом позбутися зон зі слабким сигналом. Однак знахідка Кірана Сміта виявилася значно серйознішою проблемою, ніж взуття на три розміри менше або штани з надто тонкої тканини. Найбільше занепокоєння викликає те, що справжня ціна такої економії залишається прихованою від більшості покупців.
Сміт, відомий у мережі під псевдонімом Affix, придбав шестіантенний «підсилювач і розширювач сигналу Wi-Fi» після того, як побачив його в алгоритмічно підібраній рекламі Temu.
Сертифікований OSCE3 пентестер розумів, що за 3 фунти купує white-label-пристрій. Такі ґаджети виготовляє одна компанія, після чого їх можуть продавати різні магазини під власними брендами. Тому всі засоби захисту та вразливості, закладені початковим виробником, автоматично дістаються кожному продавцю і його покупцям.

Підсилювачі Wi-Fi займають особливо чутливе місце в домашній інфраструктурі, адже підключаються до мережі, якою також користуються особисті ґаджети та побутова техніка. Саме тому Сміт вирішив розібрати один із таких пристроїв і з’ясувати, що міститься всередині.
Дослідження Сміта почалося з апаратної частини. Він визначив, що основним процесором підсилювача є MediaTek MT7620, недорогий чип, який широко використовують у маршрутизаторах і ретрансляторах Wi-Fi.
Після цього дослідник скористався інструментом Bus Pirate, щоб скопіювати вміст SPI-флешпам’яті, де зберігалася прошивка пристрою.
Однак значно серйозніші проблеми Сміт виявив уже під час аналізу програмного забезпечення.
Сміт з’ясував, що підсилювач містить прихований обліковий запис адміністратора з найвищим можливим рівнем привілеїв. Пароль цього акаунта жорстко прописаний у прошивці. Це означає, що кожен пристрій із такою прошивкою використовує одну й ту саму комбінацію.
Важливо, що прихований обліковий запис не пов’язаний зі звичайним паролем адміністратора, який користувач може змінити через стандартні налаштування підсилювача. Тому навіть якщо власник дотримається базових рекомендацій із безпеки та встановить новий пароль, прихована комбінація залишиться незмінною.
«Варто точно пояснити, чому це настільки серйозно, адже поняття “жорстко прописаний пароль” може охоплювати дуже різні порушення», сказав Сміт у своєму матеріалі на Substack.

«У цьому випадку пароль є незмінною константою, доданою під час компіляції, а не значенням, сформованим на основі MAC-адреси чи серійного номера. Тому він однаковий на кожному проданому пристрої», пояснив дослідник.
Сміт також виявив ще одну небезпечну функцію: на пристрої постійно працює служба віддаленого входу, яка приймає прихований root-пароль.
За словами Сміта, особливо небезпечним це робить поєднання трьох проблем:
Прихований обліковий запис адміністратора, який не відображається користувачеві та не передбачає звичайного пошуку або зміни.
Однаковий пароль на кожному пристрої.
Віддалений доступ, увімкнений за замовчуванням. Потенційному зловмиснику не потрібен фізичний доступ до самого підсилювача або локальної мережі.
На думку пентестера, разом ці чинники утворюють небезпечний, вбудований і постійно активний бекдор. До нього можна підключитися дистанційно, тоді як пересічний власник не знає про його існування і не може вимкнути його через звичайні налаштування.
«Стандартні облікові дані власник може побачити, про них йому повідомляють і він може їх змінити. Тут усе навпаки за кожним із цих пунктів», пояснив Сміт.
Навіть якщо власник знайде прихований обліковий запис і матиме достатньо технічних знань, щоб вручну змінити пароль, після перезавантаження підсилювач скасує ці зміни та відновить початкову комбінацію.
Сміт також виявив інші проблеми. Однією з них стала вразливість типу command injection, або впровадження команд. Вона може дозволити зловмиснику змусити підсилювач виконувати довільні команди та отримати повний контроль над пристроєм.
Крім того, механізм оновлення прошивки не був належним чином захищений криптографічною перевіркою. Через це зловмисник потенційно може підмінити оновлення та додати до нього шкідливий код, а пристрій не зможе визначити, що файл не є справжнім.
«Для цього не знадобилася якась хитромудра вразливість. Отримати дамп із пристрою було найпростішою частиною. Усе інше стало уроком про справжню ціну слів “підсилювач сигналу”, “3 фунти” та “безплатна доставка”». Кіран Сміт, незалежний пентестер Affix.
Дослідження Сміта не доводить, що прихований доступ навмисно додали до дешевого пристрою зі зловмисною метою. За припущенням пентестера, спочатку цей механізм міг використовуватися для заводського тестування або технічної підтримки. Його могли просто не видалити перед тим, як пристрій надійшов у продаж.