Китайские роутеры ZBT поставляются с двумя имплантами, дающими root-доступ
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

VulnCheck раскрыла два недокументированных заводских импланта в роутерах ZBT, позволяющих неаутентифицированным удалённым злоумышленникам выполнять команды с правами root. Импланты SPEAKINGSTONE и DARKLANTERN получили оценку 9,3 по CVSS 4.0 и затрагивают не менее 16 моделей. С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета экземпляра DARKLANTERN в 22 странах.
Ключевые факты
- SPEAKINGSTONE работает как сервис yunmgrd и отправляет маяки через UDP-порт 10000 на жёстко заданный командный сервер.
- DARKLANTERN работает как сервис infosrvd на UDP-порту 9992, который штатный брандмауэр открывает для входящих подключений с любого интернет-адреса.
- С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета экземпляра DARKLANTERN в 22 странах.
- Оба импланта были найдены на роутере Deep Orange 3G/4G/LTE за 88 долларов, купленном у американского поставщика, — это белая маркировка ZBT-WE826-T2 с прошивкой 2019 года.
- Среди затронутых моделей — Zbtlink WE826-T2, WE1326, WE357, WE5926 и WG3526.
Имплант SPEAKINGSTONE
SPEAKINGSTONE работает как сервис yunmgrd и отправляет маяки через UDP-порт 10000 на жёстко заданный командный сервер. Поскольку имплант устанавливает исходящее соединение, он работает за NAT и обычной фильтрацией исходящего трафика. Его протокол поддерживает типы сообщений, которые выполняют произвольные команды с правами root, извлекают имя пользователя и пароль WAN PPPoE, записывают и читают список перехвата DNS и открывают обратный SSH-туннель. VulnCheck охарактеризовала его как имплант для наблюдения с root-доступом к каждому устройству, на котором он работает.
Имплант DARKLANTERN
DARKLANTERN работает как сервис infosrvd на UDP-порту 9992, который штатный брандмауэр роутера открывает для входящих подключений с любого интернет-адреса. В рекомендации VulnCheck аутентификация сервиса названа неэффективной: она основана на жёстко заданной соли и нулевом wildcard-значении MAC, которое обходит собственную проверку адреса. С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета экземпляра DARKLANTERN в 22 странах, которые сообщили о 16 различных моделях. Эта цифра учитывает хосты, ответившие на запрос, а не устройства, признанные скомпрометированными.
Затронутые модели и обнаружение
Оба импланта были найдены на роутере Deep Orange 3G/4G/LTE за 88 долларов, купленном у американского поставщика, — это белая маркировка ZBT-WE826-T2 с прошивкой 2019 года. Это устройство предшествует ENDLESSDOORS (CVE-2026-66747) — импланту, который VulnCheck раскрыла 5 августа и обнаружила как минимум в 20 моделях роутеров Zbtlink. В рекомендации VulnCheck по инъекции команд DARKLANTERN перечислены модели, включая Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 и WG3526 на прошивке 19.1101. В рекомендации по SPEAKINGSTONE перечислены Zbtlink L3_V2_8 на 3.0.0.4.528, WE826-T2 на 19.1101, ZBT-7628 на 1.0.0.2.007 и ZBT-ZBT7621 на 1.0.0.3.001, среди прочих.
2 источника
Китайские роутеры ZBT поставляются с двумя имплантами, дающими root-доступ



