Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne poleceniaRoutery to sprzęt, o którym większość ludzi myśli dopiero wtedy, gdy internet przestaje działać. Tania obudowa, logo nieznanej marki, kilka diod LED i tyle. Mało kto sprawdza, kto przygotował firmware ani kto faktycznie wyprodukował płytkę. VulnCheck postanowiło zajrzeć pod maskę jednego z takich urządzeń i odkryło w jego oprogramowaniu backdoory umożliwiające zdalny dostęp. Śledztwo pokazuje przy okazji, jak daleko sięga łańcuch dostaw chińskiego producenta ZBT.

VulnCheck znalazło trzy różne backdoory w firmware routerów ZBT. ENDLESSDOORS, DARKLANTERN i SPEAKINGSTONE umożliwiają zdalną komunikację lub wykonywanie poleceń, a część urządzeń kontaktuje się z infrastrukturą C2 bez szyfrowania i uwierzytelnienia.

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [1]

Słuchawki Bluetooth zdradziły sekret. AliExpress śledzi cię dźwiękiem, którego nigdy nie usłyszysz

VulnCheck, kierowane przez Jacoba Bainesa, znalazło w firmware routerów Zbtlink, marki należącej do chińskiego Shenzhen Zhibotong Electronics (ZBT), backdoor ENDLESSDOORS (CVE-2026-66747). Oprogramowanie uruchamia się wraz z systemem z uprawnieniami roota i podszywa pod proces kworker. Co około 35 sekund nawiązuje połączenie z zaszytym w firmware serwerem przez porty TCP 7000 i 7001. Kanał komunikacyjny nie jest szyfrowany ani uwierzytelniany, a odebrane polecenia mogą zostać wykonane z uprawnieniami roota. VulnCheck znalazło ENDLESSDOORS w ponad 20 modelach ZBT.

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [2]

Fotoradary miały ścigać piratów drogowych, a dawały dostęp rosyjskim numerom telefonów. Słowacja ma problem

Na tym jednak śledztwo się nie skończyło. Badacze kupili na Amazonie za 88 dolarów router Deep Orange i ustalili, że jest to przemianowany ZBT-WE826-T2 z firmware'em z 2019 roku. Starsza wersja oprogramowania nie zawierała ENDLESSDOORS, ale kryła dwa inne backdoory: DARKLANTERN i SPEAKINGSTONE. DARKLANTERN działa jako usługa infosrvd i nasłuchuje na porcie UDP 9992. Router ma domyślną regułę zapory zezwalającą na połączenia z internetu, a backdoor przyjmuje polecenia bez uwierzytelnienia. Mechanizm sprawdzający pakiet można obejść, ponieważ kod zawiera stały klucz używany do wyliczenia sumy kontrolnej, a filtr adresów MAC akceptuje specjalny wpis złożony z samych zer. VulnCheck wykryło 203 publicznie dostępne urządzenia z DARKLANTERN w 22 krajach.

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [3]

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [4]

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [5]

75 tysięcy urządzeń Fortinet na celowniku. Jeden wyciek i robi się nerwowo od korporacji po wojsko

SPEAKINGSTONE działa inaczej. Zamiast nasłuchiwać na połączenia przychodzące, sam łączy się z infrastrukturą ZBT przez UDP i oczekuje na polecenia. Implant potrafi wykonywać komendy, wykradać dane logowania PPPoE, zmieniać konfigurację DNS oraz otwierać odwrotny tunel SSH. Kanał również nie zapewnia właściwego uwierzytelnienia ani szyfrowania, przez co połączenie może zostać przejęte przez atakującego znajdującego się na drodze komunikacji. VulnCheck przejęło niezarejestrowaną domenę zapasową SPEAKINGSTONE i uruchomiło tzw. sinkhole. Do 21 sierpnia 2026 roku zgłosiły się 392 unikalne urządzenia, z czego 390 znajdowało się w Chinach. Aż 83 proc. korzystało z sieci China Mobile. To jednak tylko urządzenia korzystające z zapasowej domeny. Główny serwer C2 nadal działa, więc rzeczywista liczba routerów z implantem pozostaje nieznana i może być znacznie większa.

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [6]

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [7]

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [8]

DSA, weto prezydenta i 16 miliardów dolarów. Dlaczego Polska nie potrafi zablokować scamu na Facebooku

Śledztwo ujawniło również szeroki łańcuch rebrandingu. Platformy ZBT trafiały na rynki USA, Kanady, Australii, Filipin, Niemiec i Rosji pod nazwami innych firm. Wśród przykładów VulnCheck wymienia m.in. Lippert Components WiFi On-The-Go, serię Wave WiFi MBR 500/550, australijski OneX RV WIFI Route, kanadyjski MOFI4500-4GXeLTE oraz niemiecki Digineo AC1200 Pro. Badacze zaznaczają jednak, że nie oznacza to automatycznie obecności backdoorów w każdym urządzeniu tych marek. Sprawdzony firmware MOFI nie zawierał znalezionych tylnych furtek. W przypadku ENDLESSDOORS ZBT tłumaczyło, że mechanizm miał służyć do obsługi posprzedażowej i diagnostyki urządzeń za zgodą klienta. Problem w tym, że VulnCheck nie znalazło mechanizmu pozwalającego użytkownikowi wyraźnie autoryzować taki dostęp. Po publikacji pierwszych ustaleń ZBT wstrzymało sprzedaż co najmniej 20 modeli i usunęło związane z nimi oprogramowanie ze swojej strony.

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [9]

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia [10]

Źródło: VulnCheck, The Hacker News, CyberInsider, OpenCVE
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 5

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.