ZBT қытай маршрутизаторлары root қолжетімділік беретін екі имплантпен жеткізіледі
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

VulnCheck компаниясы ZBT маршрутизаторларында аутентификациясыз қашықтағы шабуылдаушыларға root құқығымен командалар орындауға мүмкіндік беретін екі құжатталмаған зауыттық имплантты анықтады. SPEAKINGSTONE және DARKLANTERN импланттары CVSS 4.0 бойынша 9,3 бағасын алып, кемінде 16 модельге әсер етеді. 18–21 тамыз аралығында VulnCheck 22 елде интернеттен қолжетімді 203 DARKLANTERN данасын тапты.
Негізгі фактілер
- SPEAKINGSTONE yunmgrd қызметі ретінде жұмыс істейді және UDP 10000 порты арқылы қатаң кодталған командалық серверге маяктар жібереді.
- DARKLANTERN infosrvd қызметі ретінде UDP 9992 портында жұмыс істейді, оны маршрутизатордың штаттық брандмауэрі кез келген интернет мекенжайынан кіретін қосылымдар үшін ашады.
- 18–21 тамыз аралығында VulnCheck 22 елде интернеттен қолжетімді 203 DARKLANTERN данасын анықтады.
- Екі имплант та америкалық жеткізушіден 88 долларға сатып алынған Deep Orange 3G/4G/LTE маршрутизаторында табылды — бұл 2019 жылғы микробағдарламасы бар ZBT-WE826-T2 ақ таңбалауы.
- Зардап шеккен модельдер қатарында Zbtlink WE826-T2, WE1326, WE357, WE5926 және WG3526 бар.
SPEAKINGSTONE импланты
SPEAKINGSTONE yunmgrd қызметі ретінде жұмыс істейді және UDP 10000 порты арқылы қатаң кодталған командалық серверге маяктар жібереді. Имплант шығыс қосылым орнататындықтан, ол NAT және шығыс трафикті әдеттегі сүзгілеу арқылы жұмыс істейді. Оның протоколы root құқығымен ерікті командаларды орындайтын, WAN PPPoE пайдаланушы аты мен құпиясөзін шығаратын, DNS ұстап қалу тізімін жазатын және оқитын, сондай-ақ кері SSH туннелін ашатын хабарлама түрлерін қолдайды. VulnCheck оны жұмыс істейтін әрбір құрылғыға root қолжетімділігі бар бақылау импланты ретінде сипаттады.
DARKLANTERN импланты
DARKLANTERN infosrvd қызметі ретінде UDP 9992 портында жұмыс істейді, оны маршрутизатордың штаттық брандмауэрі кез келген интернет мекенжайынан кіретін қосылымдар үшін ашады. VulnCheck ұсынысында қызметтің аутентификациясы тиімсіз деп аталған: ол қатаң кодталған тұзға және өзінің мекенжай тексеруін айналып өтетін нөлдік wildcard MAC мәніне негізделген. 18–21 тамыз аралығында VulnCheck 22 елде интернеттен қолжетімді 203 DARKLANTERN данасын анықтады, олар 16 түрлі модель туралы хабарлады. Бұл сан бұзылған деп танылған құрылғыларды емес, сұрауға жауап берген хосттарды ескереді.
Зардап шеккен модельдер және анықтау
Екі имплант та америкалық жеткізушіден 88 долларға сатып алынған Deep Orange 3G/4G/LTE маршрутизаторында табылды — бұл 2019 жылғы микробағдарламасы бар ZBT-WE826-T2 ақ таңбалауы. Бұл құрылғы ENDLESSDOORS (CVE-2026-66747) имплантынан бұрын пайда болған, оны VulnCheck 5 тамызда ашып, кемінде 20 Zbtlink маршрутизатор моделінде анықтады. VulnCheck-тің DARKLANTERN командалық инъекциясы бойынша ұсынысында 19.1101 микробағдарламасындағы Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 және WG3526 модельдері тізімделген. SPEAKINGSTONE бойынша ұсыныста 3.0.0.4.528 нұсқасындағы Zbtlink L3_V2_8, 19.1101 нұсқасындағы WE826-T2, 1.0.0.2.007 нұсқасындағы ZBT-7628 және 1.0.0.3.001 нұсқасындағы ZBT-ZBT7621 модельдері, басқаларымен қатар, тізімделген.
2 дереккөз
ZBT қытай маршрутизаторлары root қолжетімділік беретін екі имплантпен жеткізіледі



