mimile
На главную

Китайские роутеры ZBT поставляются с двумя имплантами, дающими root-доступ

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Китайские роутеры ZBT поставляются с двумя имплантами, дающими root-доступ

VulnCheck раскрыла два недокументированных заводских импланта в роутерах ZBT, позволяющих неаутентифицированным удалённым злоумышленникам выполнять команды с правами root. Импланты SPEAKINGSTONE и DARKLANTERN получили оценку 9,3 по CVSS 4.0 и затрагивают не менее 16 моделей. С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета экземпляра DARKLANTERN в 22 странах.

Ключевые факты

  • SPEAKINGSTONE работает как сервис yunmgrd и отправляет маяки через UDP-порт 10000 на жёстко заданный командный сервер.
  • DARKLANTERN работает как сервис infosrvd на UDP-порту 9992, который штатный брандмауэр открывает для входящих подключений с любого интернет-адреса.
  • С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета экземпляра DARKLANTERN в 22 странах.
  • Оба импланта были найдены на роутере Deep Orange 3G/4G/LTE за 88 долларов, купленном у американского поставщика, — это белая маркировка ZBT-WE826-T2 с прошивкой 2019 года.
  • Среди затронутых моделей — Zbtlink WE826-T2, WE1326, WE357, WE5926 и WG3526.

Имплант SPEAKINGSTONE

SPEAKINGSTONE работает как сервис yunmgrd и отправляет маяки через UDP-порт 10000 на жёстко заданный командный сервер. Поскольку имплант устанавливает исходящее соединение, он работает за NAT и обычной фильтрацией исходящего трафика. Его протокол поддерживает типы сообщений, которые выполняют произвольные команды с правами root, извлекают имя пользователя и пароль WAN PPPoE, записывают и читают список перехвата DNS и открывают обратный SSH-туннель. VulnCheck охарактеризовала его как имплант для наблюдения с root-доступом к каждому устройству, на котором он работает.

Имплант DARKLANTERN

DARKLANTERN работает как сервис infosrvd на UDP-порту 9992, который штатный брандмауэр роутера открывает для входящих подключений с любого интернет-адреса. В рекомендации VulnCheck аутентификация сервиса названа неэффективной: она основана на жёстко заданной соли и нулевом wildcard-значении MAC, которое обходит собственную проверку адреса. С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета экземпляра DARKLANTERN в 22 странах, которые сообщили о 16 различных моделях. Эта цифра учитывает хосты, ответившие на запрос, а не устройства, признанные скомпрометированными.

Затронутые модели и обнаружение

Оба импланта были найдены на роутере Deep Orange 3G/4G/LTE за 88 долларов, купленном у американского поставщика, — это белая маркировка ZBT-WE826-T2 с прошивкой 2019 года. Это устройство предшествует ENDLESSDOORS (CVE-2026-66747) — импланту, который VulnCheck раскрыла 5 августа и обнаружила как минимум в 20 моделях роутеров Zbtlink. В рекомендации VulnCheck по инъекции команд DARKLANTERN перечислены модели, включая Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 и WG3526 на прошивке 19.1101. В рекомендации по SPEAKINGSTONE перечислены Zbtlink L3_V2_8 на 3.0.0.4.528, WE826-T2 на 19.1101, ZBT-7628 на 1.0.0.2.007 и ZBT-ZBT7621 на 1.0.0.3.001, среди прочих.

2 источника

Китайские роутеры ZBT поставляются с двумя имплантами, дающими root-доступ