Wi-Fi-репитер стоимостью всего £3 оказался устройством с готовым скрытым входом для полного захвата системы. Специалист по тестированию на проникновение Киран Смит разобрал прошивку безымянного усилителя сигнала с Temu и обнаружил недокументированную учётную запись root с одинаковым паролем для всей серии. Смена обычного пароля администратора проблему не решает: при каждой перезагрузке репитер заново восстанавливает секретные учётные данные.
Устройство продавалось как шестииантенный усилитель сигнала без понятной модели и производителя. После вскрытия Смит нашёл маркировку платы Z05L V1.0, процессор MediaTek MT7620 и 4-мегабайтную SPI-флеш-память Winbond W25Q32BV. Из шести заявленных антенн к плате были подключены только четыре. Прошивка использует Linux 2.6.36 и Buildroot 2012.11.1, причём сборка датирована августом 2024 года, хотя поддержка ядра Linux 2.6.36 завершилась ещё в 2011 году.
Исследователь считал содержимое флеш-памяти через Bus Pirate, распаковал ядро и извлёк встроенную файловую систему initramfs. В служебной программе masterCtrl нашлась девятисимвольная строка, которую код при запуске записывает как пароль пользователя root. Учётная запись получает UID 0, то есть максимальные привилегии в Linux.
Одновременно при каждом запуске masterCtrl без каких-либо условий поднимает службу Telnet . Служба использует системную аутентификацию и принимает скрытый root-пароль. Веб-интерфейс никак не показывает секретную учётную запись и не позволяет владельцу отключить доступ или навсегда сменить пароль. Даже ручная смена через системную консоль действует лишь до следующего включения питания, поскольку root-файловая система работает из оперативной памяти, а masterCtrl снова создаёт учётные данные из константы, зашитой в код.
Проблема не ограничивается скрытым паролем. Анализ показал, что веб-API репитера фактически не проверяет авторизацию перед выполнением административных действий. Страница входа создаёт в браузере cookie с признаком успешной авторизации, но серверная часть не использует полноценные сессии и не ставит проверку перед обработчиками запросов. В результате запрос к API способен раскрыть сохранённый WPA2-ключ без входа в панель управления.
В прошивке нашлась и инъекция команд : один из обработчиков помещает переданный MAC-адрес прямо в строку системной команды без корректной проверки. Через уязвимый запрос атакующий из доступной сети может выполнить произвольную команду с правами root. В коде присутствует отдельная функция проверки MAC-адресов, но нужный обработчик функцию не вызывает.
Закрепиться после захвата тоже сравнительно просто. Репитер проверяет обновления прошивки только по контрольным суммам CRC32 и размеру образа. Криптографической подписи, HMAC или ключа производителя исследователь не обнаружил. CRC32 помогает заметить случайное повреждение файла, но не подтверждает происхождение прошивки, поэтому специально подготовленный образ можно сделать формально корректным и сохранить вредоносные изменения после перезагрузки.
Сетевые настройки дополнительно расширяют зону риска. Правила iptables в masterCtrl используются для NAT и служебной обработки пакетов, однако таблица фильтрации INPUT остаётся с политикой ACCEPT. Telnet, HTTP и другие слушающие службы поэтому доступны через интерфейсы репитера, включая соединение с вышестоящей сетью в режиме WISP. В гостинице, кафе, общежитии или другом общем сегменте доступ к скрытой root-учётной записи потенциально получает любой участник той же сети.
Точную марку готового устройства установить не удалось. Плата Z05L относится к white-label-схеме, при которой один базовый дизайн продаётся через разных продавцов и под разными названиями. Масштаб проблемы поэтому определить сложнее: одинаковая прошивка и одинаковый секретный пароль могут встречаться у внешне разных репитеров. Исследование также не доказывает злонамеренный замысел разработчиков. Скрытый доступ мог остаться от заводской диагностики или технической поддержки, но для владельца практический результат не меняется: устройство сохраняет недокументированный root-вход, который нельзя штатно отключить или окончательно изменить.