Как заводская прошивка ZBT открыла скрытый root-доступ?

VulnCheck обнаружила в заводских прошивках Shenzhen Zhibotong Electronics, известной как ZBT или Zbtlink, два ранее не документированных импланта. SPEAKINGSTONE получил идентификатор CVE-2026-74232, DARKLANTERN — CVE-2026-74233. Номера присвоила исследовательская группа нулевого дня VulnCheck, работающая как CVE Numbering Authority. Обе уязвимости позволяют удалённому атакующему без учётной записи и действий пользователя выполнять команды с правами root. Каждая получила 9,3 балла по CVSS 4.0 и 9,8 по CVSS 3.1; в обоих случаях атака проводится через сеть.
SPEAKINGSTONE работает как служба yunmgrd и отправляет сигнальные пакеты через UDP-порт 10000 на жёстко заданный командный сервер. Исходящее соединение позволяет импланту действовать за NAT и проходить обычную фильтрацию исходящего трафика. Протокол принимает команды на запуск произвольного кода от root, извлечение имени пользователя и пароля WAN PPPoE, запись и чтение списка для перехвата DNS, а также открытие обратного SSH-туннеля. Оценка VulnCheck была прямой: «Это имплант для слежки с root-доступом к каждому устройству, на котором он работает».
Основным C2-доменом SPEAKINGSTONE служил ac-link[.]com, резервным — www.findmyipaddr[.]com. Ко второму маршрутизатор обращался, если основной сервер ему никогда не задавали. VulnCheck обнаружила, что резервный домен свободен, зарегистрировала его и запустила сервер с восстановленной реализацией протокола. Сигналы от роутеров пошли сразу после включения сервера. Основной домен 28 августа всё ещё указывал на 47.107.224[.]89, адрес Alibaba Cloud в Шэньчжэне, Китай, что подтвердил The Hacker News.
К 21 августа резервный сервер принял обращения от 392 уникальных устройств. Из них 390 находились в Китае, 83% использовали сеть China Mobile, а 304 транслировали Wi-Fi-имена, начинавшиеся с CMCC. Ещё 363 устройства назвали себя моделью L3_V2_8 с прошивкой 3.0.0.4.528. Эти 392 роутера нельзя считать всей заражённой или оснащённой имплантом сетью: к резервному домену обращались лишь аппараты без настроенного основного C2. Получилась нижняя граница, причём по заведомо нерепрезентативной выборке.
DARKLANTERN работает под именем infosrvd и слушает входящие пакеты на UDP-порту 9992. Штатный межсетевой экран разрешает подключения к нему с любого интернет-адреса. Аутентификация опирается на жёстко заданную соль и допускает полностью нулевой wildcard MAC-адрес, обходящий собственную проверку адресов. Ответы, согласно описанию и сканеру VulnCheck, отправляются через UDP-порт 8897. С 18 по 21 августа исследователи нашли 203 доступных из интернета экземпляра в 22 странах; они сообщили о 16 разных моделях роутеров. Это число обозначает ответившие на проверочный пакет узлы, а не 203 доказанных взлома.
Оба импланта нашли в купленном у американского поставщика роутере Deep Orange 3G/4G/LTE Router стоимостью 88 долларов. Под чужой этикеткой скрывался ZBT-WE826-T2 с прошивкой сборки 2019 года. Этот аппарат старше третьего компонента, ENDLESSDOORS, зарегистрированного как CVE-2026-66747. VulnCheck раскрыла этот phone-home-имплант 5 августа и нашла его как минимум в 20 моделях Zbtlink. Получается, скрытые сетевые службы присутствовали в линейке ещё до появления ENDLESSDOORS.
Для SPEAKINGSTONE опубликован длинный, но не исчерпывающий перечень. Среди устройств Zbtlink указаны L3_V2_8 3.0.0.4.528, WE826-T2 19.1101, ZBT-7628 1.0.0.2.007 и ZBT-ZBT7621 1.0.0.3.001. У MoreQuick перечислены MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A и MQAP-7628, все с прошивкой 1.0.0.2.000. К неустановленному производителю отнесены AP522 1.0.0.2.014, AP7628 3.0.0.4.380, HC5661A 3.0.0.4.380, APG721B 19.0809, HK300 1.0.0.2.032 и MAP-N10 1.0.0.2.044.
Ещё один фрагмент списка начинается с обрезанной записи, заканчивающейся на 1101; восстановить её модель и заголовок раздела невозможно. Далее названы WE2426-C 19.1112, WE5926-EC_QP 20.0516, WF3526-P 19.051, CTN720-W1 19.1101, LF-1541 19.1101, MT7620N 19.1101 и WRC1 20.0622. В CVE-записи CTN720-W1, LF-1541, MT7620N и WRC1 записаны за неизвестным поставщиком. Есть и более серьёзная неопределённость: рекомендации VulnCheck трактуют названные сборки как верхние границы уязвимых версий, тогда как CVE фиксируют каждую из них как одну точную сборку, оставляя статус остальных прошивок неизвестным. Исправленная версия нигде не названа.
Логотип на корпусе тут мало помогает. ZBT продаёт одинаковые аппаратные платформы и прошивки разным реселлерам, которые наносят собственные марки, поэтому искать следует прежде всего номер модели. Дополнительная зацепка находится в MAC-адресе: 28 августа The Hacker News сверил базу префиксов IEEE и подтвердил, что 78:A3:51 и F8:5E:3C зарегистрированы за Shenzhen Zhibotong Electronics. Для технической проверки полезны имена yunmgrd, infosrvd, inetdetect и пути /etc/exec/cmd, /tmp/info.txt, /tmp/yunclient.conf. SHA-256 файла yunmgrd: b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818; infosrvd: 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245; inetdetect: ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926.
Статус эксплуатации DARKLANTERN описан неодинаково. VulnCheck внесла CVE-2026-74233 в собственный каталог Known Exploited Vulnerabilities, правила которого требуют, чтобы уязвимость была «публично описана как эксплуатируемая в реальных атаках». Запись CISA Vulnrichment от 27 августа оценивает тот же случай как proof of concept, то есть на момент анализа существовал публичный демонстрационный код. Когда The Hacker News 28 августа проверил каталог CISA Known Exploited Vulnerabilities версии 2026.08.27, там не было ни CVE-2026-74232, ни CVE-2026-74233, ни CVE-2026-66747. Поэтому отметка VulnCheck не равнозначна включению в CISA KEV. Издание запросило у VulnCheck доказательства реальной эксплуатации DARKLANTERN.
До появления исправленной прошивки входящий UDP/9992 стоит блокировать на внешнем периметре. Для SPEAKINGSTONE полезны блокировка и оповещения по C2-адресам на уровне исходящего трафика и DNS-резолвера; локальную сеть за таким роутером следует считать недоверенной. VulnCheck опубликовала правила Suricata и YARA, но в одном правиле есть расхождение: вывод команд DARKLANTERN ищется на UDP/8898, хотя текст исследования и сканер называют UDP/8897. Контролировать следует оба порта, а также исходящий UDP/10000. На 28 августа страницы загрузки Zbtlink продолжали раздавать восемь образов, датированных 17 августа, в том числе для WE826-T2 и WE2426-C. Проверки, остались ли там SPEAKINGSTONE и DARKLANTERN, опубликовано не было.
Zbtlink публично комментировала лишь ENDLESSDOORS. Компания назвала его средством послепродажной технической поддержки, применяемым по прямому запросу и с разрешения клиента: «Этот компонент никогда не использовался для несанкционированного доступа». 6 августа представитель Zbtlink сообщил The Hacker News, что функция «предназначена исключительно» для обслуживания, и добавил: «Обычно она сохраняется только на тестовых образцах, чтобы помогать клиентам с отладкой программного обеспечения». О yunmgrd/SPEAKINGSTONE и infosrvd/DARKLANTERN компания публично не высказывалась; The Hacker News направил ей отдельный вопрос о нынешних прошивках. Между тем образ MOFI Network для той же аппаратной платформы, но с собственной прошивкой MOFI, не содержал ни SPEAKINGSTONE, ни DARKLANTERN, ни ENDLESSDOORS. Значит, эти компоненты связаны именно с программным обеспечением ZBT, а не с неизбежными особенностями самого оборудования.


Новое на сайте

Ссылка