VulnCheck обнаружил бэкдоры в роутерах ZBT, продаваемых в более чем 50 странах
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Технический директор VulnCheck Джейкоб Бейнс 6 августа сообщил, что роутеры Shenzhen Zhibotong Electronics (ZBT) содержат бэкдоры root-уровня, включая десятилетний Linux-инструмент EndlessDoors. Бэкдоры позволяют удалённое управление с привилегиями root, потенциально раскрывая трафик и учётные данные пользователей. ZBT экспортирует продукцию в более чем 50 стран, включая США, Канаду, Германию и Австралию.
Ключевые факты
- ZBT — самый продаваемый производитель роутеров на Alibaba.com с годовым объёмом выпуска 3,6 млн устройств.
- EndlessDoors, десятилетний открытый инструмент удалённого управления Linux, был замаскирован под поток ядра в прошивке ZBT.
- VulnCheck за три дня обнаружил 203 экземпляра бэкдора DarkLantern, доступных онлайн.
- Роутеры ZBT содержали различные бэкдоры на протяжении нескольких лет, включая SpeakingStone и DarkLantern, внедрённые около 2019 года.
Обнаружение бэкдоров
Джейкоб Бейнс, технический директор VulnCheck, обнаружил десятилетний открытый инструмент удалённого управления Linux под названием EndlessDoors в роутере своего домашнего офиса. EndlessDoors был замаскирован под поток ядра для обычной обработки системы и связывался с неизвестным доменом для установления командного управления. Роутер продавался под брендом Zbtlink, принадлежащим ZBT, и EndlessDoors затрагивал десятки моделей роутеров. Затем Бейнс купил роутер у DeepOrange, нью-йоркской компании, продающей технологии ZBT под собственным брендом, и обнаружил два других бэкдора — SpeakingStone и DarkLantern. Эти бэкдоры оказались более ранними версиями EndlessDoors, внедрёнными в прошивку ZBT около 2019 года.
Эксплуатация DarkLantern
DarkLantern — это бэкдор-слушатель, позволяющий ZBT или злоумышленнику с доступом к её C2-инфраструктуре инициировать соединение с заражённым роутером. Устройства ZBT специально спроектированы для пропуска трафика на UDP-порт, который прослушивает вредоносное ПО, что упрощает задачу, если только роутер не защищён сторонними межсетевыми экранами. За три дня VulnCheck обнаружил лишь 203 экземпляра бэкдора DarkLantern, доступных онлайн.
1 источник
VulnCheck обнаружил бэкдоры в роутерах ZBT, продаваемых в более чем 50 странах



