Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia
Routery to sprzęt, o którym większość ludzi myśli dopiero wtedy, gdy internet przestaje działać. Tania obudowa, logo nieznanej marki, kilka diod LED i tyle. Mało kto sprawdza, kto przygotował firmware ani kto faktycznie wyprodukował płytkę. VulnCheck postanowiło zajrzeć pod maskę jednego z takich urządzeń i odkryło w jego oprogramowaniu backdoory umożliwiające zdalny dostęp. Śledztwo pokazuje przy okazji, jak daleko sięga łańcuch dostaw chińskiego producenta ZBT.
VulnCheck znalazło trzy różne backdoory w firmware routerów ZBT. ENDLESSDOORS, DARKLANTERN i SPEAKINGSTONE umożliwiają zdalną komunikację lub wykonywanie poleceń, a część urządzeń kontaktuje się z infrastrukturą C2 bez szyfrowania i uwierzytelnienia.
Słuchawki Bluetooth zdradziły sekret. AliExpress śledzi cię dźwiękiem, którego nigdy nie usłyszysz
VulnCheck, kierowane przez Jacoba Bainesa, znalazło w firmware routerów Zbtlink, marki należącej do chińskiego Shenzhen Zhibotong Electronics (ZBT), backdoor ENDLESSDOORS (CVE-2026-66747). Oprogramowanie uruchamia się wraz z systemem z uprawnieniami roota i podszywa pod proces kworker. Co około 35 sekund nawiązuje połączenie z zaszytym w firmware serwerem przez porty TCP 7000 i 7001. Kanał komunikacyjny nie jest szyfrowany ani uwierzytelniany, a odebrane polecenia mogą zostać wykonane z uprawnieniami roota. VulnCheck znalazło ENDLESSDOORS w ponad 20 modelach ZBT.
Fotoradary miały ścigać piratów drogowych, a dawały dostęp rosyjskim numerom telefonów. Słowacja ma problem
Na tym jednak śledztwo się nie skończyło. Badacze kupili na Amazonie za 88 dolarów router Deep Orange i ustalili, że jest to przemianowany ZBT-WE826-T2 z firmware'em z 2019 roku. Starsza wersja oprogramowania nie zawierała ENDLESSDOORS, ale kryła dwa inne backdoory: DARKLANTERN i SPEAKINGSTONE. DARKLANTERN działa jako usługa infosrvd i nasłuchuje na porcie UDP 9992. Router ma domyślną regułę zapory zezwalającą na połączenia z internetu, a backdoor przyjmuje polecenia bez uwierzytelnienia. Mechanizm sprawdzający pakiet można obejść, ponieważ kod zawiera stały klucz używany do wyliczenia sumy kontrolnej, a filtr adresów MAC akceptuje specjalny wpis złożony z samych zer. VulnCheck wykryło 203 publicznie dostępne urządzenia z DARKLANTERN w 22 krajach.
75 tysięcy urządzeń Fortinet na celowniku. Jeden wyciek i robi się nerwowo od korporacji po wojsko
SPEAKINGSTONE działa inaczej. Zamiast nasłuchiwać na połączenia przychodzące, sam łączy się z infrastrukturą ZBT przez UDP i oczekuje na polecenia. Implant potrafi wykonywać komendy, wykradać dane logowania PPPoE, zmieniać konfigurację DNS oraz otwierać odwrotny tunel SSH. Kanał również nie zapewnia właściwego uwierzytelnienia ani szyfrowania, przez co połączenie może zostać przejęte przez atakującego znajdującego się na drodze komunikacji. VulnCheck przejęło niezarejestrowaną domenę zapasową SPEAKINGSTONE i uruchomiło tzw. sinkhole. Do 21 sierpnia 2026 roku zgłosiły się 392 unikalne urządzenia, z czego 390 znajdowało się w Chinach. Aż 83 proc. korzystało z sieci China Mobile. To jednak tylko urządzenia korzystające z zapasowej domeny. Główny serwer C2 nadal działa, więc rzeczywista liczba routerów z implantem pozostaje nieznana i może być znacznie większa.
DSA, weto prezydenta i 16 miliardów dolarów. Dlaczego Polska nie potrafi zablokować scamu na Facebooku
Śledztwo ujawniło również szeroki łańcuch rebrandingu. Platformy ZBT trafiały na rynki USA, Kanady, Australii, Filipin, Niemiec i Rosji pod nazwami innych firm. Wśród przykładów VulnCheck wymienia m.in. Lippert Components WiFi On-The-Go, serię Wave WiFi MBR 500/550, australijski OneX RV WIFI Route, kanadyjski MOFI4500-4GXeLTE oraz niemiecki Digineo AC1200 Pro. Badacze zaznaczają jednak, że nie oznacza to automatycznie obecności backdoorów w każdym urządzeniu tych marek. Sprawdzony firmware MOFI nie zawierał znalezionych tylnych furtek. W przypadku ENDLESSDOORS ZBT tłumaczyło, że mechanizm miał służyć do obsługi posprzedażowej i diagnostyki urządzeń za zgodą klienta. Problem w tym, że VulnCheck nie znalazło mechanizmu pozwalającego użytkownikowi wyraźnie autoryzować taki dostęp. Po publikacji pierwszych ustaleń ZBT wstrzymało sprzedaż co najmniej 20 modeli i usunęło związane z nimi oprogramowanie ze swojej strony.
Powiązane publikacje

DSA, weto prezydenta i 16 miliardów dolarów. Dlaczego Polska nie potrafi zablokować scamu na Facebooku
69
Słuchawki Bluetooth zdradziły sekret. AliExpress śledzi cię dźwiękiem, którego nigdy nie usłyszysz
18
Dwa tygodnie milczenia, jedno oświadczenie. Prezes MyDr przeprasza, ale nie odpowiada na najważniejsze pytanie
43
113 gigabajtów zer i 50 kilobajtów złośliwego kodu. Tak wygląda podrobiony build GTA VI z torrentów
64







![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [1]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_0.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [2]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_9.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [3]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_1.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [4]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_2.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [5]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_3.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [6]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_4.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [7]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_5.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [8]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_6.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [9]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_7.jpg)
![Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [10]](/image/news/2026/08/29_firmware_z_niespodzianka_tanie_routery_zbtlink_laczyly_sie_z_serwerami_c2_i_przyjmowaly_zdalne_polecenia_8.jpg)





